Zum Inhalt springen
Grafaris
Product Pricing Stories Sign in
Start trial

Entwurf vom 23. September 2026. Noch nicht anwaltlich geprüft. Mit [TODO] markierte Stellen müssen vor dem Launch ergänzt werden.

Datenschutzerklärung

Stand: 23. September 2026

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist:

Eric Hämmerle [TODO: Firma und Rechtsform], Im Haberacker 3c, 76227 Karlsruhe, Deutschland

E-Mail: [email protected] [TODO: Postfach muss existieren]

Einen Datenschutzbeauftragten haben wir nicht benannt. [TODO: bestätigen, dass keine Pflicht nach Art. 37 DSGVO und § 38 BDSG besteht]

2. Überblick

Diese Erklärung beschreibt zwei Angebote:

  • die Website grafaris.com, die Sie gerade lesen,
  • die Web-App Grafaris unter app.grafaris.com mit der Schnittstelle für KI-Agenten (MCP) unter mcp.grafaris.com.

In der App gibt es zwei Rollen. Für Konto-, Vertrags- und Zahlungsdaten sind wir Verantwortlicher. Für die Inhalte, die Kunden in ihre Projekte laden, verarbeiten wir Daten im Auftrag des Kunden nach Art. 28 DSGVO. Dann ist der Kunde Verantwortlicher. Mehr dazu in Abschnitt 4.2.

3. Die Website grafaris.com

3.1 Server-Logs

Beim Aufruf einer Seite speichert unser Webserver ein Zugriffsprotokoll. Es enthält:

  • IP-Adresse,
  • Datum und Uhrzeit,
  • aufgerufene Adresse und HTTP-Statuscode,
  • übertragene Datenmenge,
  • Referrer und Browser-Kennung (User-Agent).

Zweck ist der sichere Betrieb der Website und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein stabiler und sicherer Betrieb. Wir löschen die Logs nach [TODO: Anzahl Tage] Tagen.

3.2 Keine Cookies, keine Analyse, keine Drittanbieter

Die Website setzt keine Cookies und legt nichts im Speicher Ihres Browsers ab. Wir nutzen kein Analyse- oder Tracking-Werkzeug. Die Website lädt nichts von fremden Servern. Auch die Schriftarten liefern wir von unserem eigenen Server aus. Ihr Browser verbindet sich beim Besuch der Website also nur mit uns.

[TODO: Wenn grafaris.com über den Proxy von Cloudflare läuft (MI-017), sieht Cloudflare jede Anfrage. Dann Cloudflare hier als Auftragsverarbeiter nennen und den Satz "nur mit uns" anpassen]

4. Die App Grafaris

4.1 Konto und Anmeldung

Für die Anmeldung nutzen wir ZITADEL. ZITADEL ist eine Software, die wir selbst auf unseren Servern betreiben. Die Anmeldeseite liegt unter auth.grafaris.com. Kein fremder Anbieter erhält dabei Ihre Daten.

Wir verarbeiten:

  • E-Mail-Adresse, Name und Anzeigename,
  • Passwort als Hash, zweite Faktoren für die Anmeldung,
  • Profilbild und Spracheinstellung, wenn Sie diese angeben,
  • Mitgliedschaften in Organisationen und Projekten und Ihre Rolle dort,
  • Einstellungen für Benachrichtigungen.

Bei Team-Kunden mit Single Sign-On meldet sich der Nutzer über den Identitätsanbieter seines Arbeitgebers an. Wir erhalten dann die Daten, die dieser Anbieter übermittelt, in der Regel Name, E-Mail-Adresse und eine Kennung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil wir die Daten zur Erfüllung des Vertrags brauchen. Wenn ein Kunde Sie als Mitarbeiter oder Gast einlädt, ist es Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist, dem Kunden die vereinbarte Zusammenarbeit zu ermöglichen.

4.2 Inhalte in Projekten

Kunden laden Screenshots, Designs, Kommentare, Bilder, Logos, Schriften und andere Dateien in ihre Projekte. Diese Inhalte können personenbezogene Daten enthalten, zum Beispiel Namen auf einem Screenshot. Wir verarbeiten diese Inhalte nur im Auftrag des Kunden und nach seinen Weisungen. Grundlage ist der Auftragsverarbeitungsvertrag (AVV), der Teil unserer AGB ist.

Verantwortlicher für diese Inhalte ist der Kunde. Wenn Sie Rechte in Bezug auf diese Inhalte geltend machen wollen, wenden Sie sich bitte an den Kunden. Anfragen, die uns erreichen, leiten wir an ihn weiter.

4.3 Zahlungen

Abonnements und Zahlungen wickeln wir über Stripe ab. Anbieter ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Schon für die Testphase hinterlegen Sie ein Zahlungsmittel bei Stripe.

Stripe erhält Name, E-Mail-Adresse, Rechnungsadresse, USt-IdNr. und die Daten Ihres Zahlungsmittels. Die vollständigen Kartendaten gibt Stripe nicht an uns weiter. Wir speichern die Stripe-Kundennummer, die Abonnement-Nummer, den Tarif, die Anzahl der Plätze und den Zahlungsstatus.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Rechnungsdaten bewahren wir wegen gesetzlicher Pflichten auf, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB. Stripe verarbeitet Daten auch in eigener Verantwortung, etwa zur Betrugsprävention.

4.4 E-Mails

Die App verschickt E-Mails: Einladungen in eine Organisation, Hinweise auf Erwähnungen und Antworten auf Kommentare. Dafür verarbeiten wir die E-Mail-Adresse des Empfängers, den Namen des Absenders und den Anlass. Hinweise auf Erwähnungen und Antworten können Sie in den Einstellungen abschalten.

Für den Versand nutzen wir [TODO: Mail-Anbieter mit Name, Anschrift und Serverstandort]. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Einladungen an Personen ohne Konto Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist, dass der einladende Kunde sein Team zusammenbringen kann.

4.5 Feedback-Button

In der App gibt es einen Button für Feedback an uns. Wenn Sie ihn nutzen, übermitteln wir:

  • Ihren Text,
  • die aufgerufene Seite der App und die Fenstergröße,
  • eine Markierung, falls Sie eine gesetzt haben,
  • ein Bildschirmfoto der aktuellen Ansicht.

Wir legen daraus ein Ticket in unserem Projekt bei GitLab an. Anbieter ist GitLab Inc., USA. Name, E-Mail-Adresse, Organisation und Nutzerkennung senden wir nicht mit. Das Bildschirmfoto zeigt aber, was auf Ihrem Bildschirm zu sehen war. Das können Namen oder Inhalte Ihres Projekts sein. Prüfen Sie die Ansicht deshalb vor dem Senden.

Zweck ist die Verbesserung der App. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, Fehler zu finden und die App zu verbessern. Wir löschen das Ticket [TODO: Frist, z. B. 12 Monate nach Schließen des Tickets].

4.6 Zugangstoken für KI-Agenten

Damit Ihr eigener KI-Agent auf ein Projekt zugreifen kann, erzeugen Sie in der App ein Zugangstoken. Wir speichern davon nur einen Hash, dazu Name, Berechtigungen, Projekt, Ablaufdatum und den Zeitpunkt der letzten Nutzung.

Jede Änderung, die ein Nutzer oder ein Agent vornimmt, schreiben wir in ein Protokoll. Es enthält Zeitpunkt, Art der Änderung, betroffenes Objekt, den Nutzer und gegebenenfalls das Token. Das Protokoll dient der Nachvollziehbarkeit und der Sicherheit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Grafaris betreibt selbst kein KI-Modell. Ihr Agent läuft auf Ihrem Rechner und über Ihr eigenes Konto bei dessen Anbieter. Was Ihr Agent an diesen Anbieter sendet, liegt außerhalb unserer Verantwortung.

4.7 Cookies und Browser-Speicher in der App

Anders als die Website braucht die App für die Anmeldung technisch notwendige Cookies und Einträge im Browser-Speicher. Sie halten Ihre Sitzung und Ihre Anmeldung. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. b DSGVO. Analyse- oder Werbe-Cookies setzen wir auch in der App nicht. [TODO: konkrete Cookie- und Speichernamen von ZITADEL und der App auflisten]

4.8 Server-Logs der App

Auch die Server der App protokollieren Zugriffe wie in Abschnitt 3.1 beschrieben. Es gelten dieselbe Rechtsgrundlage und dieselbe Frist.

5. Wo die Daten liegen und wer sie erhält

Wir betreiben Website, App, Datenbank und Anmeldung auf gemieteten Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Standort: [TODO: Rechenzentrum, z. B. Falkenstein oder Nürnberg].

EmpfängerZweckSitz
Hetzner Online GmbHServer, Datenbank, AnmeldungDeutschland
[TODO: Objektspeicher, Entscheidung offen (MI-001 Q4)]Dateien und Datensicherungen[TODO]
[TODO: Mail-Anbieter]Versand von E-Mails[TODO]
Stripe Payments Europe, LimitedZahlungen und AbonnementsIrland, Übermittlung in die USA möglich
GitLab Inc.Feedback-TicketsUSA
[TODO: Cloudflare, Inc., falls der Proxy aktiv ist]DNS und WeiterleitungUSA

Darüber hinaus geben wir Daten nur weiter, wenn ein Gesetz uns dazu verpflichtet.

6. Übermittlung in Drittländer

Stripe kann Daten an die Stripe, Inc. in den USA übermitteln. GitLab verarbeitet Feedback-Tickets in den USA. Für die USA hat die EU-Kommission am 10. Juli 2023 einen Angemessenheitsbeschluss erlassen, das EU-US Data Privacy Framework. Er gilt für Unternehmen, die danach zertifiziert sind. Stripe, Inc. ist zertifiziert. [TODO: Zertifizierung von GitLab Inc. und ggf. Cloudflare, Inc. prüfen] Soweit eine Zertifizierung nicht greift, stützen wir die Übermittlung auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.

7. Speicherdauer

DatenFrist
Server-Logs[TODO: Anzahl Tage] Tage
Kontodatenbis zur Löschung des Kontos
Organisation und Projektinhalte nach Löschung durch den Kunden30 Tage, dann endgültig gelöscht
Daten nach Ende des AbonnementsNur-Lese-Zugriff für [TODO: Frist, danach Löschung]
Datensicherungen14 Tage
Rechnungen und Buchungsbelegenach § 147 AO und § 257 HGB, bis zu 10 Jahre
Änderungsprotokoll[TODO: Frist]
Feedback-Tickets[TODO: Frist]

Wenn ein Nutzer sein Konto löscht, bleiben seine Kommentare in den Projekten des Kunden stehen. Sie erscheinen dann als "gelöschter Nutzer".

8. Pflicht zur Bereitstellung

Ohne E-Mail-Adresse und Zahlungsmittel können wir kein Konto und keine Testphase einrichten. Alle anderen Angaben sind freiwillig.

9. Keine automatisierte Entscheidung

Wir treffen keine Entscheidungen allein auf Grundlage automatisierter Verarbeitung im Sinne von Art. 22 DSGVO und erstellen keine Profile.

10. Ihre Rechte

Sie haben gegenüber uns das Recht auf:

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO).

Widerspruchsrecht: Soweit wir Daten auf Art. 6 Abs. 1 lit. f DSGVO stützen, können Sie aus Gründen Ihrer besonderen Situation jederzeit widersprechen (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir haben zwingende schutzwürdige Gründe.

Schreiben Sie dafür an [email protected] [TODO: Postfach muss existieren].

11. Beschwerde bei der Aufsichtsbehörde

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart, www.baden-wuerttemberg.datenschutz.de

12. Änderungen

Wir passen diese Erklärung an, wenn sich unser Angebot oder die Rechtslage ändert. Es gilt die Fassung mit dem Stand oben auf dieser Seite.

Product

Pricing Stories Sign in

Legal

Impressum Datenschutz AGB AVV

© 2026 Eric Hämmerle, Karlsruhe. No cookies, no tracking, no third-party requests.