Datenschutzerklärung

Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend.

1. Verantwortlicher

mana (Schweizer Verein in Gründung)
Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
Kontakt: [email protected] (Übergangs-Adresse bis [email protected] aktiv ist)

Datenschutzbeauftragte:r: derzeit nicht benannt.

Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt. Wegen der biometrischen Verarbeitung (siehe §4) ist die Benennung eines EU-Vertreters besonders dringend (siehe COMPLIANCE.md §1).

Zuständige Aufsichtsbehörden:

  • FADP: EDÖB (Schweiz) — edoeb.admin.ch.
  • DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.

2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen

DatenkategorieZweckRechtsgrundlage
Konto-Daten (User-UUID, E-Mail, Tier-Stufe)Authentifizierung und Konto-VerwaltungArt. 6 Abs. 1 lit. b DSGVO
Authors-Profile (Anzeigename, Bio, Avatar)Comic-Veröffentlichung mit Autoren-Identität (Pseudonym möglich)Art. 6 Abs. 1 lit. b DSGVO
Comic-Characters (Style, characterMediaIds, addPrompt, variantMediaIds) — siehe §4Wiederverwendbarer Identity-Anchor für Comic-PanelsArt. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4)
Face/Body-Referenz-IDs (Pointer auf mana-me)Identity-Anchor beim Character-ErstellenArt. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4)
Comic-Stories (Titel, Style, Storyboard, panelImageIds, Visibility)Speicherung des Comic-WerksArt. 6 Abs. 1 lit. b DSGVO
Comic-Panels (gerenderte Bilder, Caption, Dialogue, Prompt-Hash)Speicherung der KI-Panel-Renders pro StoryArt. 6 Abs. 1 lit. b DSGVO
Stars + Follows (Engagement)Soziale Interaktion mit veröffentlichten Stories/CharactersArt. 6 Abs. 1 lit. a DSGVO
Reports + Blocks (Moderations-Meldungen, User-Block-Listen)Moderations-Workflow, persönliche FilterungArt. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Purchases + Author-Payouts (Mana-basierte Käufe von Stories/Characters, Autoren-Auszahlungen)Marktplatz-Funktion mit Verein-Credit-LedgerArt. 6 Abs. 1 lit. b DSGVO
Device-Tokens (APNs/FCM-Token für Push)Push-Benachrichtigung über fertig gerenderte Comics, Follows etc.Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Berechtigungs-Prompt)
Mana-Credit-Verbrauch (User-ID, App-ID, Aktions-Typ, Betrag, Zeitpunkt)Abrechnung Panel-Renders über das Vereins-Credit-LedgerArt. 6 Abs. 1 lit. b DSGVO
Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel)IT-Sicherheit, Missbrauchs-ErkennungArt. 6 Abs. 1 lit. f DSGVO

Eine vollständige Verarbeitungs-Liste findet sich im Verarbeitungsverzeichnis (VVT.md).

2.1 Reichweitenmessung der öffentlichen Seiten

Wir zählen selbst, nicht über einen fremden Dienst. Seit August 2026 zählen wir, wie oft die öffentlichen Seiten von comicello.com aufgerufen werden — die Startseite, der Marktplatz, Changelog und Devlog — mit Umami auf unseren eigenen Servern (umami.mana.how). Die Zählung setzt kein Cookie und speichert deine IP-Adresse nicht. Um zwei Aufrufe derselben Person innerhalb eines Tages auseinanderzuhalten, bildet sie aus IP und Browser-Kennung einen Prüfwert, der mit einem täglich wechselnden Zufallswert vermischt wird; um Mitternacht ist er wertlos und nicht zurückrechenbar. Es entsteht kein Profil, keine Wiedererkennung über den Tag hinaus, keine geräteübergreifende Zuordnung. Nichts davon verlässt unsere Server oder wird verkauft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an rechenschaftspflichtigem Betrieb).

Deine angemeldete Nutzung wird nicht gezählt. Die Seiten deiner eigenen Comics und Figuren (/comics, /characters, /author, /mana, /konto) sind von der Zählung ausgenommen — die Ereignisse werden schon im Browser verworfen und erreichen unseren Server nie.

Du kannst mitlesen. Die Auswertung ist öffentlich einsehbar, ohne Anmeldung: umami.mana.how/share/comicello. Du siehst dort genau das, was wir sehen — nicht eine Zusammenfassung davon. Wer die Zählung ganz abstellen will, aktiviert im Browser Do-Not-Track; wir respektieren das Signal.

3. KI-Verarbeitung (Storyboard + Panel-Render)

Wenn Sie eine Comic-Story anlegen, läuft die KI-Verarbeitung in zwei Schritten:

  1. Storyboard: Ihr Text-Input wird über mana-llm an Google LLC (USA) (Modell „Gemini Pro", Structured-Mode) geschickt, um einen Panel-Plan zu generieren.
  2. Panel-Render: Pro Panel werden Storyboard-Text + Character-MediaIds + Style-Prefix an mana-image-edits geschickt, der die Anfrage an OpenAI L.L.C. (USA) oder Google LLC (USA) weiterleitet (Modell-Wahl je Render-Variante).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie triggern jeden Storyboard- und Render-Schritt aktiv. Für Character-Erstellung gilt zusätzlich Art. 9 (siehe §4).

Drittland-Übermittlung: Beide Provider sind im EU-US Data Privacy Framework gelistet (Adequacy Decision der EU- Kommission vom 2023-07-10). Die Übermittlung erfolgt auf Grundlage von Art. 45 DSGVO. Status pro Provider in der DPA-Tabelle.

Wir weisen darauf hin, dass trotz Data Privacy Framework ein Restrisiko des Zugriffs durch US-Behörden (z.B. nach FISA 702) besteht.

4. Besondere Datenkategorien (Art. 9 DSGVO) — Character-Face-Refs

Hinweis bei Character-Erstellung: Die für Comic- Generierung verwendeten Gesichts-Referenzen können als biometrische Daten i.S.v. Art. 4 Nr. 14 DSGVO gelten, wenn sie zur eindeutigen Identifizierung einer Person geeignet sind. Wir behandeln Face/Body-Refs in Comicello vorsorglich nach Art. 9 DSGVO.

Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Diese geben Sie durch das aktive Hochladen eines Face/Body-Foto-Referenz-Bildes im Character-Builder.

Wofür wir Refs nutzen — und wofür nicht:

  • JA: Style-Anchor zur konsistenten Character- Darstellung über mehrere Panels einer Story hinweg.
  • JA: Wiederverwendung des Characters in eigenen weiteren Stories.
  • NEIN: Keine Re-Identifikation über User hinweg (kein Face-Matching, kein Suchen nach „selber Person").
  • NEIN: Refs werden nie an externe Identitäts- Datenbanken oder Re-Identifikations-Services weitergegeben.
  • NEIN: Refs werden nicht für die Erstellung von KI-Trainings-Datensätzen verwendet.

Speicherung: Face/Body-Refs werden ausschließlich auf Vereins-Infrastruktur (mana-me + mana-media, DE) gespeichert. Bei der Panel-Render-Anfrage an Drittprovider (siehe §3) wird der media-Pointer übergeben, der Provider lädt das Bild dann aus unserem Speicher — siehe VVT für die exakte Datenfluss- Doku.

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): Character löschen oder vollständige Konto-Löschung über die DSGVO- Auskunft. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.

Refs Dritter (z.B. anderer Personen): Sie dürfen Face/Body-Refs anderer Personen nur mit deren ausdrücklicher Zustimmung hochladen. Das ist die Hausordnung und liegt in Ihrer Verantwortung.

5. Marketplace + Veröffentlichung

Comic-Stories und -Characters können mit visibility=public veröffentlicht werden, dann sind sie für andere Comicello-User (und ggf. öffentliche Besucher:innen) sichtbar. Das beinhaltet:

  • Story-Titel + alle gerenderten Panels
  • Character-Style + addPrompt (nicht die Source-Refs)
  • Autoren-Anzeigename (Pseudonym möglich)

Source-Refs bleiben privat. Die ursprünglichen Face/Body-Refs sind nie öffentlich — nur die daraus generierten, stilisierten Comic-Renders.

Käufe und Auszahlungen: Veröffentlichte Stories/Characters können andere User mit Mana-Credits kaufen (Story-Purchase oder Character-Purchase). 80% gehen an den/die Autor:in (Payout über das mana-credits-Ledger), die anderen 20% folgen der Verteilung in MISSION.md („Wohin geht ein Mana?"). Die User-IDs der Käufer:innen werden den Autor:innen nicht offengelegt — nur aggregierte Verkaufs-Zahlen.

6. Speicherdauer

Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- Löschung über die DSGVO-Auskunft werden alle privaten Daten (Characters, private Stories, Refs, Purchases) innerhalb von 30 Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 Tagen.

Veröffentlichte Stories nach Konto-Löschung: Veröffentlichte Stories/Characters bleiben grundsätzlich zugänglich (öffentlicher Inhalt, andere User haben sie evtl. bereits gekauft), aber auf anonymisierten Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das im Löschungs-Antrag verlangen — dann werden auch die Stories entfernt (Käufer:innen werden informiert).

Einzelne Stories/Characters können Sie jederzeit über die App-UI löschen. Refs werden zunächst markiert (Soft-Delete) und nach 30 Tagen aus mana-me / mana-media entfernt.

7. Empfänger und Auftragsverarbeiter

  • mana — interne Vereins-Dienste auf Vereins- Server (Standort Deutschland) — Authentifizierung (mana-auth), Datei-Speicher (mana-media auf MinIO), Face/Body-Refs (mana-me), KI-Routing (mana-llm, mana-image-edits), Push- Versand (mana-notify), Credit-Ledger (mana-credits), Datenbank (PostgreSQL, DB comicello). Kein Drittland.
  • Google LLC (USA) — Storyboard (Gemini Pro) und Panel-Render (Gemini Image-Edits). DPF + DPA. Art. 45 DSGVO.
  • OpenAI, L.L.C. (USA) — Panel-Render (gpt-image-1 oder Nachfolger). DPF + DPA. Art. 45 DSGVO.
  • Apple Inc. (Apple Push Notification Service) — Push für die native iOS-Schwester-App. Bestandteil des Apple- Developer-Vertrags.
  • Cloudflare, Inc. (USA) — TLS-Termination und Tunnel-Routing für die Subdomain. DPF (Art. 45 DSGVO).

Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer DPA-Tabelle.

8. Konten-Föderation und App-übergreifende Anmeldung

Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st- Party-Cookie auf .mana.how (technisch notwendig nach § 25 Abs. 2 Nr. 2 TTDSG). Wenn Sie aus einer anderen mana-App eine Comic-Story-Anfrage starten (z.B. „aus Journal-Eintrag"), wird der Vorgang im Föderations-Audit-Log dokumentiert (Datum, beteiligte Apps, Daten-Typ und den geteilten Inhalt selbst inkl. optional User-Notiz und Quell-Link, Speicherdauer bis 730 Tage mit Anonymisierung danach).

Lokal speichert die App im Browser-localStorage technisch notwendige Daten (Auth-Token, Spracheinstellung, Return-Pfad). Wir nutzen keine Tracking-Cookies.

9. Ihre Rechte

  • Auskunft (Art. 15 DSGVO) — JSON-Export inkl. Characters, Refs und Stories.
  • Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Foto-/Render-Speicher und Refs.
  • Berichtigung (Art. 16 DSGVO).
  • Einschränkung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO).
  • Widerspruch (Art. 21 DSGVO).
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Face/Body-Refs.
  • Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).

DSGVO-Anfragen über admin.mana.how oder per E-Mail an die in §1 genannte Adresse.

10. Automatisierte Entscheidungsfindung

Findet nicht statt. KI-Generierungen sind Vorschläge, die Sie aktiv akzeptieren, ändern oder verwerfen — keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung i.S.v. Art. 22 DSGVO.

11. Beta-Phase

Comicello ist derzeit in einer Beta-Phase. Daten-Verlust-Risiko ist erhöht. Wir empfehlen Ihnen, regelmäßig den DSGVO-JSON-Export zu nutzen.


Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle veröffentlicht. Vorlage V2: DATENSCHUTZ_TEMPLATE.md.