Zurück zur Startseite

Datenschutzerklärung

Stand: 21. September 2026

Wie wir personenbezogene Daten auf blog-maker.com und blog-maker.de verarbeiten. DSGVO-konform.

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung ist Digital Mind Agency Ltd., Evagora Pallikaridi 38, 8010 Paphos, Zypern, eingetragen im zypriotischen Handelsregister unter HE 428155. Vertreten durch Oliver Albrecht. Kontakt: hello@blog-maker.com.

2. Welche Daten wir erfassen

Wir verarbeiten nur die Daten, die für den Betrieb des Dienstes notwendig sind. Bei der Registrierung speichern wir deinen Namen, deine E-Mail-Adresse und ein gehashtes Passwort (bcrypt). Kommst du über einen Kampagnenlink (utm-Parameter wie Quelle, Medium und Kampagne), speichern wir diese Herkunftsangaben zusammen mit deinem Konto, um den Erfolg unserer Werbung auszuwerten (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO); sie werden bei einem Kauf auch als Metadaten an Stripe übermittelt und mit dem Konto gelöscht. Beim Anlegen einer Brand speichern wir Domain, Brand-Voice-Texte und WordPress-Verbindungsdaten (App-Password verschlüsselt at-rest). Bei der Artikel-Generierung speichern wir Themen, Outlines, Pipeline-Outputs und finalen Content. Wenn du den Stripe-Checkout nutzt, leiten wir Name, E-Mail und Kunden-ID zu Stripe weiter, gespeichert wird bei uns nur die Stripe-Kunden-ID.

3. Cookies und Consent Mode v2

Wir setzen technisch notwendige Cookies für Login-Session, Locale (de/en) und A/B-Variant-Persistenz. Diese sind ohne Einwilligung zulässig (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse). Optionale Analyse- und Marketing-Dienste laden ausschließlich nach deiner aktiven Einwilligung über das Cookie-Banner (Basic-Mode: vor deiner Wahl wird kein Analyse- oder Marketing-Skript geladen und keine Verbindung zu den Anbietern aufgebaut). Für die Google-Dienste setzen wir den Google Consent Mode v2 ein: die Standardeinstellung ist 'denied' (analytics_storage, ad_storage, ad_user_data, ad_personalization), Signale werden erst nach deiner Zustimmung auf 'granted' gesetzt. Im Banner kannst du jeden Dienst einzeln zulassen oder ablehnen (z.B. nur Google Analytics, aber kein Meta Pixel).

4. Analyse- und Marketing-Dienste mit Einwilligung

Nur mit deiner aktiven, dienstgenauen Einwilligung kommen zum Einsatz: (1) Google Analytics 4 (Anbieter Google LLC, USA; Mess-ID G-ED583SQNZQ; Reichweitenmessung und Seitenaufrufe mit anonymisierter IP, anonymize_ip aktiv; Consent Mode v2). (2) Meta Pixel (Meta Platforms Ireland Ltd.; Conversion-Tracking und Retargeting für Facebook/Instagram-Ads; der Pixel hat keinen Consent-Mode-Pfad und wird daher hart im Code geblockt, bis du Meta zustimmst; schließt du ein Abonnement ab, übermitteln wir deine E-Mail-Adresse zusätzlich in gehashter Form (SHA-256, nie im Klartext) an Meta, damit die Anzeige besser dem Abschluss zugeordnet werden kann, Advanced Matching. Ergänzend zum Pixel im Browser übermitteln wir bestimmte Ereignisse zusätzlich serverseitig über die Meta Conversions API, damit sie auch bei Werbeblockern oder Safaris Tracking-Schutz ankommen, mit denselben Signalen wie der Browser-Pixel des jeweiligen Ereignisses: bei Seitenaufrufen und beim Ansehen einer Podcast-Video-Episode (erster Wiedergabestart und vollständiges Ansehen, falls die Episode ein gehostetes Video enthält) der Cookie-Wert deines Browsers (fbc/fbp), IP-Adresse und User-Agent im Klartext, ohne E-Mail-Hash; beim Beginn und Abschluss eines Abonnements zusätzlich die gehashte E-Mail-Adresse wie oben beschrieben. Jedes serverseitige Ereignis trägt dieselbe Ereignis-ID wie sein Gegenstück im Browser-Pixel, damit Meta beide nicht doppelt zählt). (3) Google Ads (Google LLC, USA; Remarketing-Listen und Conversion-Tracking; nur aktiv falls konfiguriert). (4) Microsoft Clarity (Microsoft Ireland Operations Ltd.; Heatmaps und Session-Aufzeichnungen zur Analyse des Nutzerverhaltens; hat wie der Meta Pixel keinen Consent-Mode-Pfad und wird daher hart im Code geblockt, bis du zustimmst; nur aktiv falls konfiguriert). Bei diesen Diensten werden Daten in die USA übermittelt; die Übermittlung ist durch Standardvertragsklauseln (SCC) der jeweiligen Anbieter abgesichert. Deine Auswahl wirkt sofort und wird dokumentiert (gehashte IP und User-Agent, ohne Klartext-Speicherung, Art. 7 DSGVO). Du kannst jede Einwilligung jederzeit über 'Cookie-Einstellungen' im Footer oder den Datenschutz-Schalter unten links pro Dienst widerrufen; nach Widerruf entfernen wir die Skripte, Browser-Globals und gesetzten Cookies.

5. Drittanbieter ohne Einwilligung (Auftragsverarbeitung)

Notwendig für den Dienst: Anthropic PBC (USA, KI-Artikel-Generierung via Claude API). Anthropic verarbeitet API-Inputs gemäß der Commercial Terms standardmäßig NICHT zum Modell-Training (Quelle: privacy.claude.com 'Is my data used for model training'). Die Standardvertragsklauseln (SCC) sind im Anthropic Commercial DPA automatisch enthalten. Daten werden in den USA verarbeitet und gespeichert. Für die kommerzielle Anthropic API gilt grundsätzlich eine Backend-Löschung innerhalb von 30 Tagen; Vertragsabweichungen, Funktionen mit längerer Speicherung, gesetzliche Anforderungen und Missbrauchskontrollen können davon abweichen. Bei entsprechend markierten Verstößen nennt Anthropic bis zu zwei Jahre für Inhalte und sieben Jahre für Sicherheitsbewertungen; für bestimmte Covered Models gelten gesonderte Sicherheitsregeln. Perplexity AI, Inc. (USA, KI-gestützte Web-Recherche mit Quellenangaben, eingesetzt automatisch bei der Themen- und Wettbewerbsrecherche während der Artikel-Generierung). Eine geplante Erweiterung soll Perplexity künftig zusätzlich optional beim manuellen Anreichern eines Artikels im Editor mit zusätzlichem Kontext einsetzen; diese Funktion ist derzeit noch nicht aktiv. Sobald sie live geht, wird der dabei eingegebene Kontext-Text an Perplexity übermittelt, damit dazu Fakten mit Quellenangabe recherchiert werden können; personenbezogene Daten Dritter sollten dort nicht eingegeben werden. Die Data Processing Addendum (DPA) von Perplexity ist per Verweis automatisch Bestandteil der Perplexity API Terms of Service (Quelle: perplexity.ai/hub/legal/dpa), inklusive Standardvertragsklauseln (SCC) für die Übermittlung in die USA; ein gesonderter Abschluss ist nicht erforderlich. DataForSEO OÜ (Estland, EU-Sitz, Handelsregister-Nr. 14502291; SEO- und Keyword-Daten für die Keyword-Cluster-Funktion, mit der du aus einem eingegebenen Suchbegriff verwandte Suchbegriffe und Suchvolumen abrufen kannst). Wenn du diese Funktion nutzt, wird der von dir eingegebene Suchbegriff (zusammen mit Sprache und Zielland) an DataForSEO übermittelt; Marken-, Domain- oder Kontodaten werden nicht übermittelt. Personenbezogene Namen sollten dort nicht eingegeben werden. DataForSEO löscht gespeicherte Daten laut eigener Datenschutzerklärung nach 365 Tagen. Für Übermittlungen in Drittländer nutzt DataForSEO laut eigener Datenschutzerklärung Standardvertragsklauseln (SCC) oder stützt sich auf Angemessenheitsbeschlüsse. Die DPA ist per Verweis automatisch Bestandteil von DataForSEOs Privacy Policy (Quelle: dataforseo.com/privacy-policy), ein gesonderter Abschluss ist nicht erforderlich. Google Ireland Limited bzw. Google LLC (USA, Bildgenerierung über die Gemini API, Modelle Gemini Image bzw. Nano Banana). Beim Erzeugen eines Artikelbilds übermitteln wir den Bild-Prompt (aus Artikelthema, Bildbeschreibung und den Bildvorgaben deiner Brand abgeleitet) an Google; bei ortsbezogenen Motiven zusätzlich öffentlich verfügbare Referenzfotos (etwa von Wikimedia Commons) als Bildvorlage. Beim Bearbeiten eines vorhandenen Artikelbilds übermitteln wir zusätzlich das aktuelle Artikelbild und deine Bearbeitungsanweisung an Google. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), Zweck ist die Erzeugung der von dir angeforderten Artikelbilder. Nach den Gemini API Terms verwendet Google bei kostenpflichtiger Nutzung (Paid Services) Prompts und Antworten nicht zur Verbesserung seiner Produkte; Google protokolliert Prompts und Antworten für einen begrenzten Zeitraum ausschließlich zur Erkennung von Verstößen gegen die Richtlinie zur unzulässigen Nutzung sowie für gesetzlich erforderliche Offenlegungen (Quelle: ai.google.dev/gemini-api/terms, gültig ab 23. März 2026). Google nennt dafür 55 Tage für Prompts, Kontext und Ausgaben; nach den Gemini-Bedingungen gelten diese Paid-Services-Datenregeln für EWR-Nutzung auch für kostenloses Kontingent, eine gesonderte Frist speziell für hochgeladene Bilder ist damit nicht zugesichert. Für Übermittlungen in Drittländer gilt das Google Data Processing Addendum, das bei fehlendem anderem Übermittlungsmechanismus die Standardvertragsklauseln (SCC) vorsieht (Quelle: business.safety.google/processorterms, Version 10 vom 7. Mai 2026). Bitte gib in Bildbeschreibungen keine personenbezogenen Daten Dritter ein. Stripe Payments Europe Ltd. (Irland/USA, Zahlungsabwicklung, eigene SCC). Sentry (USA, Error-Tracking mit anonymisierten Source-Maps, SCC). Plesk-Mailserver (EU, Transactional Mail).

5a. Hochgeladene Bilder und Herkunftsprotokoll

Wenn du für einen Artikel ein Bild hochlädst, prüfen wir die Datei, richten sie aus und wandeln sie in WebP ohne eingebettete Metadaten um; die empfangenen Originalbytes werden nicht dauerhaft gespeichert, wir speichern nur die bereinigte Fassung. Dieser Upload allein übermittelt das Bild nicht an einen KI-Anbieter. Nicht veröffentlichte Bilder sind nur für dich geschützt zugänglich; öffentlich bereitgestellt werden sie erst mit deiner Veröffentlichungsentscheidung. Wir nutzen deine hochgeladenen Bilder nicht für Artikel anderer Kunden. Zu jedem Upload führen wir ein Herkunftsprotokoll: Konto-, Marken- und Artikelzuordnung, Prüfsumme, Zeitpunkt, angezeigte Textversion und Sprache, technische Dateiangaben, Herkunft sowie Lösch- und Veröffentlichungsstatus. Prüfsummen und Kennungen können personenbezogen sein; das Protokoll dient der Nachvollziehbarkeit und gegebenenfalls der Rechtsverteidigung, nicht als Beweis deiner Bildrechte. Wir speichern darin keine IP-Adresse, keinen User-Agent und keinen Original-Dateinamen. Nur wenn du es gesondert beauftragst, kommen zusätzlich KI-Anbieter ins Spiel: Für eine Bildbeschreibung übermitteln wir das Bild an Anthropic (Claude API); für eine KI-Bearbeitung übermitteln wir es zusammen mit deiner Bearbeitungsanweisung an Google (Gemini API). Beauftragst du beides zusammen, nennen wir dir beide Schritte vor deinem Auftrag. Eine reine Beschreibung verändert das Bild nicht; tatsächlich KI-bearbeitete Ergebnisse kennzeichnen wir entsprechend. Die ausgeführte KI-Aktion, das Modell und gegebenenfalls der Prompt werden im Herkunftsprotokoll ergänzt. Details zur Datenverarbeitung bei Anthropic und Google für diese Bildfunktionen stehen oben in Abschnitt 5. Du kannst die Entfernung eines Bildes verlangen. Die Entfernung aus einem aktuellen Artikel löscht nicht automatisch zulässig aufbewahrte Versionsreferenzen oder Kopien auf deiner eigenen Website; solche Kopien musst du dort gesondert entfernen. Wir informieren dich über die Reichweite einer Sperre oder Löschung innerhalb von Blog-Maker; bereits heruntergeladene Kopien können wir nicht zurückholen. Mögliche Rechtsverletzungen an hochgeladenen oder mit Bildern erzeugten Inhalten kannst du über den verlinkten Meldeweg oder an hello@blog-maker.com melden; nenne dabei möglichst den genauen Fundort und den Grund. Wir prüfen jede Meldung, bestätigen bei Kontaktangabe den Eingang und informieren dich über unsere Entscheidung und verfügbare Rechtsbehelfe; Maßnahmen treffen wir gezielt, nicht allein durch das Absenden einer Meldung. Eigene Rechte abgebildeter Personen bleiben davon unberührt. Soweit wir personenbezogene Protokolldaten auf Grundlage berechtigter Interessen verarbeiten, kannst du aus Gründen deiner besonderen Situation widersprechen. Wir prüfen dann, ob zwingende schutzwürdige Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen die weitere Verarbeitung rechtfertigen. Schreib uns dazu an hello@blog-maker.com.

6. Hosting und Speicherort

Server-Infrastruktur: Dawico Deutschland GmbH (dawico.de), zertifiziert nach ISO 27001 / ISO 50001 / ISO 9001, Standorte Berlin und Frankfurt am Main. Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO besteht. Datenbank PostgreSQL 16 verschlüsselt at-rest, tägliche Backups, 30 Tage Aufbewahrung. Account-Daten, Brand-Daten und Artikel-Volumen bleiben in Deutschland. Nur einzelne API-Calls an Anthropic, Perplexity, Google (Bildgenerierung) und DataForSEO verlassen die EU. Auf Wunsch können wir künftig Anthropic's `inference_geo`-Parameter setzen um Inference-Compute in einer bestimmten Region zu verankern (gegen Aufpreis 1.1x Tokens). Datenspeicherung bei Anthropic bleibt aktuell in den USA mit SCC-Schutz.

7. Speicherdauer

Account-Daten löschen wir 90 Tage nach Konto-Löschung. Artikel und Brand-Daten löscht der Nutzer selbst aktiv. Von einem Artikel speichern wir zusätzlich die letzten 4 Fassungen (Versionsverlauf, zum Beispiel vor einer KI-gestützten Überarbeitung); ältere Fassungen werden automatisch und unwiderruflich gelöscht, sobald eine neue Fassung entsteht. Stripe-bezogene Daten bewahren wir nach handelsrechtlichen Vorgaben 10 Jahre auf. Server-Logs werden nach 30 Tagen anonymisiert.

8. Deine Rechte (DSGVO)

Du hast das Recht auf: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Widerspruch (Art. 21), Datenübertragbarkeit (Art. 20). Sende dazu eine E-Mail an hello@blog-maker.com. Wir antworten binnen 30 Tagen. Du kannst dich auch bei der zuständigen Aufsichtsbehörde beschweren (in Zypern: Office of the Commissioner for Personal Data Protection, https://www.dataprotection.gov.cy).

9. Sicherheit

Verschlüsselte Verbindung (TLS 1.3, HSTS), Passwort-Hashing (bcrypt cost 12), Brand-Credentials AES-256 verschlüsselt, regelmäßige Security-Audits, Sentry für Echtzeit-Error-Monitoring. Bei Datenpannen informieren wir dich und die Aufsichtsbehörde innerhalb 72 Stunden.

10. Änderungen

Wir aktualisieren diese Erklärung wenn sich Funktionen oder Dienstleister ändern. Letzte Änderung: 21. September 2026 (Abschnitt 5a zu hochgeladenen Bildern und dem Herkunftsprotokoll ergänzt). Davor 19. September 2026 (Google Gemini als Auftragsverarbeiter für die Bildgenerierung ergänzt). Davor 18. September 2026 (Keyword-Cluster-Funktion mit DataForSEO als Auftragsverarbeiter ist nutzbar, Angaben zu übermittelten Daten und Löschfrist ergänzt; Herkunftsangaben aus Kampagnenlinks bei der Registrierung ergänzt). Bei wesentlichen Änderungen informieren wir dich per E-Mail.