Datenschutzerklärung
Stand 24.08.2026 · Deutsch und English
1. Verantwortlicher
Christoph Klutsch Bernardstraße 14 63067 Offenbach am Main Deutschland E-Mail: hello@minilab.photo
Ein Datenschutzbeauftragter ist nicht benannt; die gesetzlichen Voraussetzungen (§ 38 BDSG: mindestens 20 ständig mit automatisierter Verarbeitung beschäftigte Personen; Art. 37 DSGVO) liegen nicht vor.
2. Grundsatz: Ihre Bilder verlassen Ihr Gerät nicht
Die Anwendung MINILAB.PHOTO verarbeitet Bilddaten ausschließlich lokal im Browser Ihres Endgeräts. Es findet kein Upload statt, es werden keine Bilddaten an uns oder an Dritte übertragen, und es werden keine Bilddaten zum Training von Systemen verwendet.
3. Aufruf der Website
Beim Aufruf verarbeitet der Server: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Browsertyp und Betriebssystem. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Gewährleistung von Stabilität und Sicherheit, einschließlich Erkennung und Abwehr von Angriffen). Die Logdaten werden nach sieben Tagen gelöscht oder anonymisiert; im Fall eines konkreten Sicherheitsvorfalls bewahren wir die betroffenen Einträge bis zu 30 Tage auf.
4. Freie Fassung: keine Einwilligung, kein Banner
Die freie Fassung setzt keine Analyse- oder Werbetechniken ein. Im lokalen Speicher Ihres Browsers werden ausschließlich Oberflächeneinstellungen abgelegt (zuletzt gewählte Regler und Ansichten) — ohne Kennung, die Sie oder Ihr Gerät identifiziert. Diese Speicherung ist für die von Ihnen gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und einwilligungsfrei; die Daten verlassen Ihr Gerät nicht.
5. Kauf und Lizenz
Bei einem Kauf verarbeiten wir: E-Mail-Adresse, Zahlungs- und Lizenzstatus, Lizenztyp, Bestell- und Rechnungsdaten, Zeitstempel. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag); für Rechnungs- und Buchungsdaten Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB (Aufbewahrung acht Jahre für Rechnungen und Buchungsbelege, zehn Jahre für Bücher und Aufzeichnungen). Die Angabe von E-Mail-Adresse und Zahlungsdaten ist für den Vertragsschluss erforderlich; ohne sie ist ein Kauf nicht möglich (Art. 13 Abs. 2 lit. e DSGVO).
6. Geräteverwaltung (Installationskennung)
Zur Durchsetzung des vertraglich vereinbarten Gerätelimits (drei Geräte) speichern wir bei der Aktivierung eine zufällig erzeugte Installationskennung im Speicher Ihres Browsers. Die Kennung enthält keine Angaben über Sie oder Ihr Gerät, es findet kein Browser-Fingerprinting statt, und sie wird nicht für Analyse oder Werbung verwendet. Die Speicherung ist für die Bereitstellung des von Ihnen erworbenen Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die zugehörige serverseitige Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Aktive Geräte sind im Kundenbereich sichtbar und können dort jederzeit abgemeldet werden.
7. Lizenzprüfung
Die Aktivierung erfolgt einmalig pro Gerät gegenüber unserem Lizenzdienst. Dabei wird ein kryptografisch signiertes Berechtigungsmerkmal (ECDSA P-256) erzeugt, das die Anwendung anschließend offline prüft. Beim Speichern eines Bildes findet kein Serverkontakt statt.
8. Kundenkennung in der Download-Fassung
Jede zum Download bereitgestellte Lizenzfassung enthält eine eingebettete, pseudonyme Kundenkennung (digitales Wasserzeichen). Sie erlaubt es uns, im Fall einer unerlaubten Weitergabe die betroffene Lizenz zu ermitteln. Die Kennung enthält keinen Klartext über Ihre Person und wird ausschließlich bei konkretem Verdacht eines Lizenzverstoßes ausgewertet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Software vor unlizenzierter Verbreitung). Sie können der Verarbeitung nach Art. 21 DSGVO widersprechen.
9. Zahlungsabwicklung (Stripe)
Die Zahlung wird über Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland abgewickelt. Stripe ist für die Zahlungsabwicklung einschließlich Betrugsprävention und gesetzlicher Compliance-Pflichten eigenständiger Verantwortlicher; soweit Stripe Daten in unserem Auftrag verarbeitet, geschieht dies auf Grundlage des mit Stripe geschlossenen Datenverarbeitungsvertrags. Übermittelt werden die für die Zahlung erforderlichen Daten (E-Mail-Adresse, Zahlungsbetrag, Zahlungsmittel); Kartendaten geben Sie ausschließlich in der Eingabemaske von Stripe ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten an die Stripe, Inc. (USA) übermitteln; Stripe ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, Art. 45 DSGVO); ergänzend bestehen Standardvertragsklauseln, die greifen, sollte der Angemessenheitsbeschluss entfallen. Weitere Informationen: https://stripe.com/privacy
10. Newsletter (Brevo)
Der Versand erfolgt über Brevo (Sendinblue SAS/Brevo SAS, 7 rue de Madrid, 75008 Paris, Frankreich) als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO; die Daten werden auf Servern in der EU gespeichert. Einzelne Unterauftragsverarbeiter von Brevo können außerhalb der EU sitzen; hierfür bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Die Anmeldung erfolgt im Double-Opt-in-Verfahren; Anmeldung, Bestätigung, Zeitpunkt und der Ihnen angezeigte Einwilligungstext werden protokolliert (Nachweis, Art. 6 Abs. 1 lit. f i. V. m. Art. 5 Abs. 2, Art. 7 Abs. 1 DSGVO). Rechtsgrundlage des Versands ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Widerruf jederzeit über den Abmeldelink in jeder E-Mail. Nicht bestätigte Anmeldungen löschen wir nach 72 Stunden.
Bestandskunden: Haben Sie bei uns gekauft, informieren wir Sie gelegentlich per E-Mail über eigene, ähnliche Produkte und Aktualisierungen (§ 7 Abs. 3 UWG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Direktwerbung, Erwägungsgrund 47); Sie können dem jederzeit ohne besondere Kosten widersprechen — bereits bei der Bestellung, über den Abmeldelink in jeder E-Mail oder per Nachricht an uns (Art. 21 Abs. 2, 3 DSGVO: Ihr Widerspruch gegen Direktwerbung wird ohne Abwägung umgesetzt).
Download-Link auf Anfrage („Send the minilab to your desk"): Fordern Sie den Desktop-Link an, verwenden wir Ihre E-Mail-Adresse ausschließlich für den Versand dieser einen E-Mail (Art. 6 Abs. 1 lit. b DSGVO — von Ihnen angeforderte Maßnahme) und löschen sie spätestens 14 Tage nach Versand, sofern Sie nicht zugleich den Newsletter bestellt haben.
11. Reichweitenmessung (Meta-Pixel und Conversions-API)
Nur wenn Sie einwilligen, laden wir den Meta-Pixel der Meta Platforms Ireland
Ltd. Er setzt Cookies (_fbp, ggf. _fbc) und
übermittelt IP-Adresse, Browserkennungen und aufgerufene Seiten an Meta;
bei einem Kauf übermittelt zusätzlich unser Server den
Bestellabschluss über die Conversions-API (Bestellwert, Währung, Tarif sowie
Ihre E-Mail-Adresse in pseudonymisierter Form als Hashwert).
Rechtsgrundlagen: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO — ohne
Einwilligung wird nichts geladen und nichts übertragen; die Einwilligung
umfasst ausdrücklich auch die serverseitige Übermittlung.
Für die Erhebung und Übermittlung dieser Daten sind wir mit Meta Platforms Ireland Ltd. gemeinsam verantwortlich (Art. 26 DSGVO); das Wesentliche der Vereinbarung (Meta „Controller Addendum") stellt Meta unter facebook.com/legal/controller_addendum bereit. Für die anschließende Verarbeitung ist Meta allein verantwortlich. Sie können Ihre Rechte gegenüber uns und gegenüber Meta geltend machen. Eine Verarbeitung in den USA findet statt; Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); ergänzend bestehen Standardvertragsklauseln.
Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen; die Einwilligungsentscheidung speichern wir für zwölf Monate, danach fragen wir erneut.
12. Kundenbereich (Einmal-Link)
Der Zugang zum Kundenbereich erfolgt über einen per E-Mail zugesandten Einmal-Link. Verarbeitet werden E-Mail-Adresse und Zeitstempel; Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Die Speicherung des Anmelde-Tokens auf Ihrem Gerät ist für den von Ihnen gewünschten Zugang unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
13. Ihre Rechte
Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) — gegen Direktwerbung jederzeit und ohne Begründung. Beruht eine Verarbeitung auf Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde; zuständig für uns ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
14. Speicherdauern und Löschkonzept
- Server-Logdaten: 7 Tage, bei Sicherheitsvorfall bis 30 Tage (Ziff. 3).
- Lizenz- und Gerätedaten: für die Dauer des Vertrags; nach Vertragsende (Kündigung des Abos, Widerruf oder Rückabwicklung der Dauerlizenz) gesperrt bis zum Ablauf der gesetzlichen Verjährungsfristen (drei Jahre zum Jahresende, §§ 195, 199 BGB; Art. 17 Abs. 3 lit. e DSGVO), dann automatisiert gelöscht.
- Rechnungs- und Buchungsdaten: acht Jahre (§ 147 AO, § 257 HGB; Art. 6 Abs. 1 lit. c, Art. 17 Abs. 3 lit. b DSGVO). Diese Daten sind technisch getrennt gespeichert und für andere Zwecke gesperrt; das gilt auch für die E-Mail-Adresse, soweit sie Bestandteil von Rechnungsdaten ist.
- Newsletter-Daten: bis zum Widerruf; DOI-Protokoll solange die Einwilligung nachzuweisen ist.
- Download-Brücke: 14 Tage (Ziff. 10).
Convenience translation — the German version prevails. The German text above is the version checked by counsel; this English rendering is provided for information only.
1. Controller
Christoph Klutsch Bernardstraße 14 63067 Offenbach am Main Germany Email: hello@minilab.photo
No data protection officer has been appointed; the statutory conditions (§ 38 BDSG: at least 20 persons constantly engaged in automated processing; Art. 37 GDPR) are not met.
2. Principle: your images do not leave your device
The MINILAB.PHOTO application processes image data exclusively locally in the browser of your device. No upload takes place, no image data is transmitted to us or to third parties, and no image data is used to train systems.
3. Visiting the website
When the site is called up, the server processes: IP address, date and time, the address called up, volume of data transferred, browser type and operating system. The legal basis is Art. 6 (1) (f) GDPR (ensuring stability and security, including detection and defence against attacks). The log data is deleted or anonymised after seven days; in the event of a concrete security incident we retain the affected entries for up to 30 days.
4. Free version: no consent, no banner
The free version uses no analytics or advertising technologies. Only interface settings are stored in your browser's local storage (the sliders and views last selected) — without any identifier that identifies you or your device. This storage is strictly necessary for the function you have requested (§ 25 (2) no. 2 TDDDG) and requires no consent; the data does not leave your device.
5. Purchase and licence
When you make a purchase we process: email address, payment and licence status, licence type, order and invoice data, timestamps. Legal bases: Art. 6 (1) (b) GDPR (contract); for invoice and accounting data Art. 6 (1) (c) GDPR in conjunction with § 147 AO and § 257 HGB (retention of eight years for invoices and accounting vouchers, ten years for books and records). Providing an email address and payment data is necessary for concluding the contract; without them a purchase is not possible (Art. 13 (2) (e) GDPR).
6. Device management (installation identifier)
To enforce the contractually agreed device limit (three devices) we store a randomly generated installation identifier in your browser's storage upon activation. The identifier contains no information about you or your device, no browser fingerprinting takes place, and it is not used for analytics or advertising. The storage is strictly necessary for providing the service you have purchased (§ 25 (2) no. 2 TDDDG); the associated server-side processing is based on Art. 6 (1) (b) GDPR. Active devices are visible in the customer area and can be deregistered there at any time.
7. Licence verification
Activation takes place once per device against our licence service. In the process a cryptographically signed entitlement token (ECDSA P-256) is generated, which the application then verifies offline. No server contact takes place when an image is saved.
8. Customer identifier in the downloaded version
Every licensed version made available for download contains an embedded, pseudonymous customer identifier (digital watermark). It allows us to determine the licence concerned in the event of unauthorised distribution. The identifier contains no plain text about you personally and is evaluated only where there is a concrete suspicion of a licence breach. The legal basis is Art. 6 (1) (f) GDPR (protecting the software against unlicensed distribution). You may object to the processing under Art. 21 GDPR.
9. Payment processing (Stripe)
Payment is processed by Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Ireland. Stripe is an independent controller for payment processing including fraud prevention and statutory compliance obligations; insofar as Stripe processes data on our behalf, this is done on the basis of the data processing agreement concluded with Stripe. The data required for the payment is transmitted (email address, payment amount, means of payment); you enter card details exclusively in Stripe's own input form. Legal basis: Art. 6 (1) (b) GDPR. Stripe may transfer data to Stripe, Inc. (USA); Stripe is certified under the EU-US Data Privacy Framework (adequacy decision of the European Commission of 10 July 2023, Art. 45 GDPR); in addition, standard contractual clauses are in place which take effect should the adequacy decision cease to apply. Further information: https://stripe.com/privacy
10. Newsletter (Brevo)
Dispatch is handled by Brevo (Sendinblue SAS/Brevo SAS, 7 rue de Madrid, 75008 Paris, France) as a processor on the basis of an agreement pursuant to Art. 28 GDPR; the data is stored on servers in the EU. Individual sub-processors of Brevo may be located outside the EU; standard contractual clauses are in place for this (Art. 46 (2) (c) GDPR).
Registration uses the double opt-in procedure; registration, confirmation, time and the consent text shown to you are logged (proof, Art. 6 (1) (f) in conjunction with Art. 5 (2), Art. 7 (1) GDPR). The legal basis for dispatch is your consent (Art. 6 (1) (a) GDPR); you may withdraw it at any time via the unsubscribe link in every email. Registrations that are not confirmed are deleted after 72 hours.
Existing customers: if you have purchased from us, we occasionally inform you by email about our own similar products and updates (§ 7 (3) UWG). The legal basis is Art. 6 (1) (f) GDPR (direct marketing, recital 47); you may object at any time without any costs other than transmission costs — already when placing your order, via the unsubscribe link in every email, or by message to us (Art. 21 (2), (3) GDPR: your objection to direct marketing is implemented without any balancing of interests).
Download link on request ("Send the minilab to your desk"): if you request the desktop link, we use your email address exclusively to send that one email (Art. 6 (1) (b) GDPR — a step requested by you) and delete it no later than 14 days after dispatch, unless you have also subscribed to the newsletter.
11. Reach measurement (Meta pixel and Conversions API)
Only if you consent do we load the Meta pixel of Meta Platforms Ireland Ltd.
It sets cookies (_fbp, and where applicable _fbc) and
transmits IP address, browser identifiers and pages called up to Meta;
in the event of a purchase our server additionally transmits the
completed order via the Conversions API (order value, currency, plan and your
email address in pseudonymised form as a hash value). Legal bases:
§ 25 (1) TDDDG and Art. 6 (1) (a) GDPR — without consent nothing is loaded and
nothing is transmitted; the consent expressly covers the server-side
transmission as well.
For the collection and transmission of this data we are a joint controller with Meta Platforms Ireland Ltd. (Art. 26 GDPR); Meta makes the essence of the arrangement (Meta "Controller Addendum") available at facebook.com/legal/controller_addendum. Meta is solely responsible for the subsequent processing. You may assert your rights against us and against Meta. Processing in the USA takes place; Meta Platforms, Inc. is certified under the EU-US Data Privacy Framework (Art. 45 GDPR); in addition, standard contractual clauses are in place.
You may withdraw your consent at any time with effect for the future via the cookie settings; we store the consent decision for twelve months and then ask again.
12. Customer area (one-time link)
Access to the customer area is granted via a one-time link sent by email. Email address and timestamp are processed; legal basis Art. 6 (1) (b) GDPR. Storing the sign-in token on your device is strictly necessary for the access you have requested (§ 25 (2) no. 2 TDDDG).
13. Your rights
Access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and objection (Art. 21 GDPR) — against direct marketing at any time and without giving reasons. Where processing is based on consent, you may withdraw it at any time with effect for the future. You have the right to lodge a complaint with a supervisory authority; the authority responsible for us is the Hessischer Beauftragter für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden. No automated decision-making, including profiling, within the meaning of Art. 22 GDPR takes place.
14. Retention periods and erasure concept
- Server log data: 7 days, in the event of a security incident up to 30 days (section 3).
- Licence and device data: for the duration of the contract; after the contract ends (cancellation of the subscription, withdrawal or unwinding of the perpetual licence) restricted until the statutory limitation periods expire (three years to the end of the year, §§ 195, 199 BGB; Art. 17 (3) (e) GDPR), then deleted automatically.
- Invoice and accounting data: eight years (§ 147 AO, § 257 HGB; Art. 6 (1) (c), Art. 17 (3) (b) GDPR). This data is stored separately and blocked for other purposes; this also applies to the email address insofar as it forms part of invoice data.
- Newsletter data: until withdrawal; double opt-in log for as long as the consent must be evidenced.
- Download bridge: 14 days (section 10).