Datenschutzerklärung
Stand: 2026-05-19 — Entwurf, Vorstand-Freigabe ausstehend.
1. Verantwortlicher
mana (Schweizer Verein in Gründung)
Postanschrift: bis zur Vereins-Gründung c/o Gründungs-Vorstand (Adresse auf Anfrage)
Kontakt: [email protected] (Übergangs-Adresse bis [email protected] aktiv ist)
Datenschutzbeauftragte:r: derzeit nicht benannt.
Vertreter in der EU (Art. 27 DSGVO): derzeit nicht benannt. Wegen der biometrischen Verarbeitung (siehe §4) ist die Benennung eines EU-Vertreters besonders dringend (siehe COMPLIANCE.md §1).
Zuständige Aufsichtsbehörden:
- FADP: EDÖB (Schweiz) — edoeb.admin.ch.
- DSGVO (EU): Aufsichtsbehörde Ihres Wohnsitz-Mitgliedstaates. In Deutschland: Landes-DSB oder BfDI.
2. Welche Daten wir verarbeiten — Zwecke und Rechtsgrundlagen
| Datenkategorie | Zweck | Rechtsgrundlage |
|---|---|---|
| Konto-Daten (User-UUID, E-Mail, Tier-Stufe) | Authentifizierung und Konto-Verwaltung | Art. 6 Abs. 1 lit. b DSGVO |
| Authors-Profile (Anzeigename, Bio, Avatar) | Comic-Veröffentlichung mit Autoren-Identität (Pseudonym möglich) | Art. 6 Abs. 1 lit. b DSGVO |
| Comic-Characters (Style, characterMediaIds, addPrompt, variantMediaIds) — siehe §4 | Wiederverwendbarer Identity-Anchor für Comic-Panels | Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4) |
| Face/Body-Referenz-IDs (Pointer auf mana-me) | Identity-Anchor beim Character-Erstellen | Art. 6 Abs. 1 lit. a + Art. 9 Abs. 2 lit. a DSGVO (siehe §4) |
| Comic-Stories (Titel, Style, Storyboard, panelImageIds, Visibility) | Speicherung des Comic-Werks | Art. 6 Abs. 1 lit. b DSGVO |
| Comic-Panels (gerenderte Bilder, Caption, Dialogue, Prompt-Hash) | Speicherung der KI-Panel-Renders pro Story | Art. 6 Abs. 1 lit. b DSGVO |
| Stars + Follows (Engagement) | Soziale Interaktion mit veröffentlichten Stories/Characters | Art. 6 Abs. 1 lit. a DSGVO |
| Reports + Blocks (Moderations-Meldungen, User-Block-Listen) | Moderations-Workflow, persönliche Filterung | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) |
| Purchases + Author-Payouts (Mana-basierte Käufe von Stories/Characters, Autoren-Auszahlungen) | Marktplatz-Funktion mit Verein-Credit-Ledger | Art. 6 Abs. 1 lit. b DSGVO |
| Device-Tokens (APNs/FCM-Token für Push) | Push-Benachrichtigung über fertig gerenderte Comics, Follows etc. | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Berechtigungs-Prompt) |
| Mana-Credit-Verbrauch (User-ID, App-ID, Aktions-Typ, Betrag, Zeitpunkt) | Abrechnung Panel-Renders über das Vereins-Credit-Ledger | Art. 6 Abs. 1 lit. b DSGVO |
| Sicherheits- und Audit-Logs (IP-Adresse, User-Agent, Zeitstempel) | IT-Sicherheit, Missbrauchs-Erkennung | Art. 6 Abs. 1 lit. f DSGVO |
Eine vollständige Verarbeitungs-Liste findet sich im Verarbeitungsverzeichnis (VVT.md).
3. KI-Verarbeitung (Storyboard + Panel-Render)
Wenn Sie eine Comic-Story anlegen, läuft die KI-Verarbeitung in zwei Schritten:
- Storyboard: Ihr Text-Input wird über
mana-llman Google LLC (USA) (Modell „Gemini Pro", Structured-Mode) geschickt, um einen Panel-Plan zu generieren. - Panel-Render: Pro Panel werden Storyboard-Text +
Character-MediaIds + Style-Prefix an
mana-image-editsgeschickt, der die Anfrage an OpenAI L.L.C. (USA) oder Google LLC (USA) weiterleitet (Modell-Wahl je Render-Variante).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie triggern jeden Storyboard- und Render-Schritt aktiv. Für Character-Erstellung gilt zusätzlich Art. 9 (siehe §4).
Drittland-Übermittlung: Beide Provider sind im EU-US Data Privacy Framework gelistet (Adequacy Decision der EU- Kommission vom 2023-07-10). Die Übermittlung erfolgt auf Grundlage von Art. 45 DSGVO. Status pro Provider in der DPA-Tabelle.
Wir weisen darauf hin, dass trotz Data Privacy Framework ein Restrisiko des Zugriffs durch US-Behörden (z.B. nach FISA 702) besteht.
4. Besondere Datenkategorien (Art. 9 DSGVO) — Character-Face-Refs
Hinweis bei Character-Erstellung: Die für Comic- Generierung verwendeten Gesichts-Referenzen können als biometrische Daten i.S.v. Art. 4 Nr. 14 DSGVO gelten, wenn sie zur eindeutigen Identifizierung einer Person geeignet sind. Wir behandeln Face/Body-Refs in Comicello vorsorglich nach Art. 9 DSGVO.
Rechtsgrundlage: Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Diese geben Sie durch das aktive Hochladen eines Face/Body-Foto-Referenz-Bildes im Character-Builder.
Wofür wir Refs nutzen — und wofür nicht:
- JA: Style-Anchor zur konsistenten Character- Darstellung über mehrere Panels einer Story hinweg.
- JA: Wiederverwendung des Characters in eigenen weiteren Stories.
- NEIN: Keine Re-Identifikation über User hinweg (kein Face-Matching, kein Suchen nach „selber Person").
- NEIN: Refs werden nie an externe Identitäts- Datenbanken oder Re-Identifikations-Services weitergegeben.
- NEIN: Refs werden nicht für die Erstellung von KI-Trainings-Datensätzen verwendet.
Speicherung: Face/Body-Refs werden ausschließlich auf Vereins-Infrastruktur (mana-me + mana-media, DE) gespeichert. Bei der Panel-Render-Anfrage an Drittprovider (siehe §3) wird der media-Pointer übergeben, der Provider lädt das Bild dann aus unserem Speicher — siehe VVT für die exakte Datenfluss- Doku.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO): Character löschen oder vollständige Konto-Löschung über die DSGVO- Auskunft. Die bis zum Widerruf erfolgte Verarbeitung bleibt rechtmäßig.
Refs Dritter (z.B. anderer Personen): Sie dürfen Face/Body-Refs anderer Personen nur mit deren ausdrücklicher Zustimmung hochladen. Das ist die Hausordnung und liegt in Ihrer Verantwortung.
5. Marketplace + Veröffentlichung
Comic-Stories und -Characters können mit visibility=public veröffentlicht werden, dann sind sie für andere Comicello-User
(und ggf. öffentliche Besucher:innen) sichtbar. Das beinhaltet:
- Story-Titel + alle gerenderten Panels
- Character-Style + addPrompt (nicht die Source-Refs)
- Autoren-Anzeigename (Pseudonym möglich)
Source-Refs bleiben privat. Die ursprünglichen Face/Body-Refs sind nie öffentlich — nur die daraus generierten, stilisierten Comic-Renders.
Käufe und Auszahlungen: Veröffentlichte Stories/Characters können andere User mit Mana-Credits kaufen (Story-Purchase oder Character-Purchase). 80% gehen an den/die Autor:in (Payout über das mana-credits-Ledger), die anderen 20% folgen der Verteilung in MISSION.md („Wohin geht ein Mana?"). Die User-IDs der Käufer:innen werden den Autor:innen nicht offengelegt — nur aggregierte Verkaufs-Zahlen.
6. Speicherdauer
Konto-Daten werden gespeichert, solange Konto besteht. Bei Konto- Löschung über die DSGVO-Auskunft werden alle privaten Daten (Characters, private Stories, Refs, Purchases) innerhalb von 30 Tagen unwiderruflich entfernt; Sicherheits-Logs nach maximal 90 Tagen.
Veröffentlichte Stories nach Konto-Löschung: Veröffentlichte Stories/Characters bleiben grundsätzlich zugänglich (öffentlicher Inhalt, andere User haben sie evtl. bereits gekauft), aber auf anonymisierten Autor-Stub umgehängt. Wer auch dort eine Hard-Delete will, kann das im Löschungs-Antrag verlangen — dann werden auch die Stories entfernt (Käufer:innen werden informiert).
Einzelne Stories/Characters können Sie jederzeit über die App-UI
löschen. Refs werden zunächst markiert (Soft-Delete) und nach 30 Tagen aus mana-me / mana-media entfernt.
7. Empfänger und Auftragsverarbeiter
- mana — interne Vereins-Dienste auf Vereins-
Server (Standort Deutschland) — Authentifizierung
(
mana-auth), Datei-Speicher (mana-mediaauf MinIO), Face/Body-Refs (mana-me), KI-Routing (mana-llm,mana-image-edits), Push- Versand (mana-notify), Credit-Ledger (mana-credits), Datenbank (PostgreSQL, DBcomicello). Kein Drittland. - Google LLC (USA) — Storyboard (Gemini Pro) und Panel-Render (Gemini Image-Edits). DPF + DPA. Art. 45 DSGVO.
- OpenAI, L.L.C. (USA) — Panel-Render (gpt-image-1 oder Nachfolger). DPF + DPA. Art. 45 DSGVO.
- Apple Inc. (Apple Push Notification Service) — Push für die native iOS-Schwester-App. Bestandteil des Apple- Developer-Vertrags.
- Cloudflare, Inc. (USA) — TLS-Termination und Tunnel-Routing für die Subdomain. DPF (Art. 45 DSGVO).
Den Status der Auftragsverarbeitungs-Verträge findet sich in unserer DPA-Tabelle.
8. Konten-Föderation und App-übergreifende Anmeldung
Ihr Vereins-Konto funktioniert über alle mana-Apps hinweg via 1st-
Party-Cookie auf .mana.how (technisch notwendig nach
§ 25 Abs. 2 Nr. 2 TTDSG). Wenn Sie aus einer anderen mana-App eine
Comic-Story-Anfrage starten (z.B. „aus Journal-Eintrag"), wird der
Vorgang im Föderations-Audit-Log dokumentiert (Datum, beteiligte
Apps, Daten-Typ und den geteilten Inhalt selbst inkl. optional User-Notiz und Quell-Link, Speicherdauer bis 730 Tage mit Anonymisierung danach).
Lokal speichert die App im Browser-localStorage technisch notwendige Daten (Auth-Token, Spracheinstellung, Return-Pfad). Wir nutzen keine Tracking-Cookies.
9. Ihre Rechte
- Auskunft (Art. 15 DSGVO) — JSON-Export inkl. Characters, Refs und Stories.
- Löschung (Art. 17 DSGVO) — Hard-Delete inkl. Foto-/Render-Speicher und Refs.
- Berichtigung (Art. 16 DSGVO).
- Einschränkung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO).
- Widerspruch (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — auch für Face/Body-Refs.
- Beschwerde bei einer der in §1 genannten Aufsichtsbehörden (Art. 77 DSGVO).
DSGVO-Anfragen über admin.mana.how oder per E-Mail an die in §1 genannte Adresse.
10. Automatisierte Entscheidungsfindung
Findet nicht statt. KI-Generierungen sind Vorschläge, die Sie aktiv akzeptieren, ändern oder verwerfen — keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung i.S.v. Art. 22 DSGVO.
11. Beta-Phase
Comicello ist derzeit in einer Beta-Phase. Daten-Verlust-Risiko ist erhöht. Wir empfehlen Ihnen, regelmäßig den DSGVO-JSON-Export zu nutzen.
Diese Erklärung ist ein Code-Entwurf. Die finale Fassung wird vom Vorstand nach Prüfung durch eine Datenschutz-Beauftragten-Stelle veröffentlicht. Vorlage V2: DATENSCHUTZ_TEMPLATE.md.