Transparent erklärt.
Wie wir personenbezogene Daten auf studio.pemediacorp.com verarbeiten. Strukturiert nach Art. 13 und Art. 14 DSGVO.
Stand: 18. August 2026
1. Verantwortlicher
Plößl & Ehrl Vertriebs UG (haftungsbeschränkt)Boschstr. 4, 82178 Puchheim, Deutschland
E-Mail: support@pemediacorp.com
Vertretungsberechtigt: Luis Maximilian Plößl, Lorenz Ehrl
2. Datenschutzbeauftragter
Wir sind nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet (§ 38 BDSG), da bei uns weniger als zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Bei Fragen zum Datenschutz wende dich an support@pemediacorp.com.
3. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zuständige Aufsichtsbehörde für unseren Sitz: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
3.1 Keine automatisierte Entscheidung im Einzelfall (Art. 22 DSGVO)
Wir treffen keine ausschließlich auf einer automatisierten Verarbeitung beruhenden Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Eine Profilbildung im Sinne von Art. 4 Nr. 4 DSGVO findet nicht statt. Marketing-Pixel werden nur nach deiner ausdrücklichen Einwilligung für aggregierte Reichweiten- und Conversion-Messung eingesetzt und nicht zur automatisierten Entscheidung über deine Person verwendet.
4. Konkrete Verarbeitungen
4.1 Account-Erstellung und Verwaltung
Daten: E-Mail-Adresse, Passwort (Argon2id-gehasht), Zeitstempel der Registrierung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und Erfüllung).
Empfänger: Auftragsverarbeiter ZAP-Hosting GmbH, Gunzenhausen (EU). Ein AV-Vertrag liegt vor.
Speicherdauer: Bis zur Löschung des Kontos. Löschst du dein Konto unter /account/privacy, entfernen wir Konto, Profil, Sitzungen und die protokollierten Cookie-Einwilligungen sofort und ohne Wiederherstellungsfrist. Es gibt keinen Papierkorb, aus dem wir ein gelöschtes Konto zurückholen können. Unberührt bleiben gesetzliche Aufbewahrungspflichten für rechnungsrelevante Daten (etwa § 147 AO), die bei Stripe und in unserer Rechnungsablage erfüllt werden.
4.1a Passkeys (optional, WebAuthn)
Daten: Legst du in deinem Konto einen Passkey an, speichern wir den öffentlichen Schlüssel, die Kennung des Passkeys, einen Signaturzähler, technische Merkmale (Gerätetyp, ob der Passkey über einen Passwortmanager synchronisiert wird, Hersteller-Kennung des Authenticators), den von dir gewählten Namen sowie die Zeitpunkte von Erstellung und letzter Nutzung. Biometrische Daten (Fingerabdruck, Gesicht) verlassen dein Gerät nicht und werden von uns nicht verarbeitet; wir erhalten nur die Signatur.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: sichere Anmeldung zum Konto). Die Nutzung ist freiwillig, Passwort und E-Mail-Code bleiben verfügbar.
Empfänger: Keine. Die Daten liegen in unserer Konto-Datenbank beim Auftragsverarbeiter ZAP-Hosting GmbH (EU).
Speicherdauer: Bis du den Passkey unter /account/security entfernst oder dein Konto löschst. Kurzlebige Anmelde-Challenges werden nach fünf Minuten oder nach einmaliger Prüfung gelöscht.
4.1b Sicherheitshinweise per E-Mail
Anlass: Wir schicken dir eine Nachricht von no-reply@pemediacorp.com, wenn dreimal hintereinander ein falsches Passwort für dein Konto eingegeben wurde, und wenn das Passwort deines Kontos geändert wurde. So bemerkst du fremde Zugriffsversuche schnell.
Daten: Zeitpunkt, Gerät und Browser (aus dem User-Agent), IP-Adresse des Aufrufs und ein daraus geschätzter, ungefährer Standort (Stadt, Region, Land). Die Schätzung läuft auf unserem Server gegen eine lokal gespeicherte Datenbank (DB-IP City Lite); die IP-Adresse wird dafür an keinen Dritten übermittelt. Zeit, Gerät, IP und Standort werden nur in die E-Mail geschrieben und nicht gespeichert. Gespeichert wird je Konto lediglich ein Zähler der fehlgeschlagenen Anmeldungen mit Zeitpunkten; er wird bei erfolgreicher Anmeldung und nach einer Passwortänderung gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Sicherheit des Kontos als Teil der Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f i.V.m. Art. 32 DSGVO (berechtigtes Interesse an der Abwehr von Kontoübernahmen; die Hinweise sind branchenüblich und für dich erwartbar).
Empfänger: Der Versand läuft über unser Geschäftspostfach (Google Workspace, Google Ireland Limited, Auftragsverarbeitung mit Standardvertragsklauseln und Data Privacy Framework für den Konzernzugriff aus den USA). Die Standortdatenbank stammt von DB-IP (db-ip.com), wird aber lokal betrieben; es fließen keine Daten dorthin.
Speicherdauer: Zähler bis zur nächsten erfolgreichen Anmeldung, spätestens mit dem Konto. Die E-Mail liegt in deinem Postfach.
4.2 E-Mail-Verifikation (sechsstelliger Code)
Daten: E-Mail-Adresse, kurzlebiger Verifikationscode (10 Min TTL), Versandstatus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: Bestätigung der Email-Inhaberschaft).
Empfänger: Der Versand läuft über unser Geschäftspostfach bei Google Workspace (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Auftragsverarbeitung nach Art. 28 DSGVO mit Standardvertragsklauseln und Data Privacy Framework für den Konzernzugriff aus den USA). Der Code steht im Text der E-Mail und durchläuft damit diesen Dienst; erzeugt und geprüft wird er nur auf unserem Server.
Speicherdauer: Codes werden nach Verifikation oder Ablauf sofort gelöscht. Mail-Versand-Logs 30 Tage.
4.3 Session-Management via HttpOnly-Cookie
Daten: Opaker Session-Token im Cookie psp_session. Ohne Datenbank-Zugriff nicht personenbeziehbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG (technisch unbedingt erforderlich).
Speicherdauer: Höchstens 14 Tage; nach 24 Stunden ohne Aktivität endet die Sitzung von selbst früher. Nach Logout sofort gelöscht.
4.4 Lizenzverwaltung der Pemediacorp-Software
Daten: Lizenz-Key, Device-ID (Hash aus Hardware-Fingerprint), letzte Aktivierungs-IP, Aktivierungs-Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Empfänger: Eigener License-Server (lizenz.pemediacorp.com) auf Server-Infrastruktur in der EU.
Speicherdauer: Während der Vertragslaufzeit. Geräte, die sich seit 90 Tagen nicht mehr gemeldet haben, werden automatisch deaktiviert. Nach Ende der Lizenz pseudonymisieren wir den Lizenzdatensatz auf deine Anforderung hin; der Geräte-Hash bleibt bestehen, um Doppelaktivierungen zu verhindern. Eine automatische Pseudonymisierung nach fester Frist ist derzeit nicht eingerichtet.
Löschung des Studio-Kontos: Die Lizenz ist vom Studio-Konto unabhängig, die Desktop-App braucht nur den Lizenzschlüssel. Löschst du dein Konto, bleibt die Lizenz deshalb bis zum Ende der bereits bezahlten Laufzeit gültig und läuft danach regulär aus. Die oben genannten Fristen gelten unverändert.
4.5 Bezahlung über Stripe
Für die eigentliche Zahlung leiten wir dich auf eine von Stripe gehostete Checkout-Seite weiter. Zahlungsdaten gibst du dort ein, sie erreichen unsere Server nicht.
Daten: Name, Anschrift, E-Mail-Adresse, Zahlungsmittel-Daten (von Stripe selbst erhoben, wir sehen nur eine Maskierung), Rechnungsbetrag, sowie die Bestätigungen zu AGB und Widerrufsbelehrung mit Zeitstempel (als Metadaten der Zahlungs-Session zum Nachweis der Vertragsanbahnung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), für die Beweissicherung zusätzlich Art. 6 Abs. 1 lit. f DSGVO i.V.m. Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht).
Empfänger: Für EU-Kunden Stripe Payments Europe Ltd., Dublin, Irland. Für interne Konzern-Datenflüsse Stripe Inc., San Francisco, USA (DPF-zertifiziert).
Rolle: Stripe ist für die Zahlungsabwicklung im eigenen Verantwortungsbereich gemäß Art. 4 Nr. 7 DSGVO eigenständig Verantwortlicher (Fraud-Prevention, Geldwäsche-Compliance, eigene Customer-Records). Für die uns zugerechneten Verarbeitungen liegt eine Auftragsverarbeitung gemäß Art. 28 DSGVO vor (Stripe DPA).
Drittlandtransfer: Ja. Abgesichert über DPF und SCCs.
Speicherdauer: Rechnungsdaten 10 Jahre gemäß § 147 AO.
Löschung des Kontos bei laufendem Abo: Löschst du dein Studio-Konto unter /account/privacy, während ein Abo noch läuft, kündigen wir dieses Abo automatisch zum Ende der bereits bezahlten Abrechnungsperiode. Ein Monatsabo endet damit zum Ende des laufenden Monats, ein Jahresabo zum Ende des laufenden Jahres. Bis dahin bleibt deine Lizenz nutzbar; es wird nichts mehr abgebucht. Konto, Profil, Cookie-Einwilligungen und alle Sitzungen löschen wir sofort. Aufgeschoben wird ausschließlich die Löschung deines Kundendatensatzes bei Stripe, und zwar nur bis zum Ende dieser Laufzeit: bis dahin werden diese Daten für die Erfüllung des noch laufenden Vertrags und für die Abrechnung benötigt (Art. 6 Abs. 1 lit. b DSGVO). Danach löschen wir den Kundendatensatz bei Stripe. Unberührt davon bleiben die gesetzlichen Aufbewahrungsfristen für Rechnungsdaten (§ 147 AO, §§ 14, 14a UStG), die Stripe als eigener Verantwortlicher zusätzlich zu erfüllen hat.
4.6 Konto-Profildaten (Name, Anschrift, Firma, USt-IdNr., Telefon)
Wenn du ein Konto bei uns hast, kannst du unter /account/profile und /account/billing deine Rechnungsadresse und persönlichen Daten hinterlegen.
Daten: Vorname, Nachname, ggf. Firma, ggf. USt-IdNr., Straße + Hausnummer, PLZ, Stadt, Land, ggf. Telefon, Stripe-Customer-ID zur Verknüpfung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO i.V.m. §§ 14, 14a UStG, § 147 AO (steuerrechtliche Aufbewahrungspflichten für Rechnungsstellung).
Empfänger: ZAP-Hosting GmbH (EU, Auftragsverarbeiter) für die Datenhaltung. Zusätzlich werden Name und Adresse bei Änderung an Stripe Payments Europe Ltd. (Irland) übertragen, damit deine Rechnungen korrekt ausgestellt werden können.
Speicherdauer: Während der Vertragslaufzeit. Nicht rechnungsrelevante Profildaten löschen wir zusammen mit dem Konto sofort. Rechnungsrelevante Daten unterliegen der zehnjährigen Aufbewahrung nach § 147 AO; sie liegen dafür in unserer Rechnungsablage und bei Stripe, nicht mehr in deinem Konto.
4.7 Reichweitenmessung mit Umami (analytics.pemediacorp.com)
Mit deiner Einwilligung (Cookie-Banner, Kategorie „Statistik") setzen wir unseren eigenen Umami-Server zur Reichweitenmessung ein. Umami ist Open Source (MIT-Lizenz) und läuft ausschließlich auf unserer Server- Infrastruktur in der EU. Es findet keine Übertragung an Dritte statt.
Daten: Pseudonyme Besucher-ID (Umami), IP-Hash (mit täglich rotierendem Salt, der Roh-Wert wird nie gespeichert), User-Agent, Referrer, Seiten-URL, Verweildauer. Zusätzlich setzen wir nach deiner Einwilligung den Cookie studio_session_id (zufällige UUID, 30 Tage Laufzeit) zur Verknüpfung mehrerer Besuche desselben Browsers.
Custom Events: Wir messen ausgewählte Konversions- Ereignisse: tier_clicked, checkout_started, checkout_completed, signup_completed, psp_video_played. Diese helfen uns, das Produktangebot zu verbessern. Es findet keine Verknüpfung mit deiner User-ID statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Du kannst deine Einwilligung jederzeit widerrufen, ohne dass die Rechtmäßigkeit der vorherigen Verarbeitung berührt wird (Footer-Link „Cookie-Einstellungen" oder unter /account/cookies).
Empfänger: Keine. Der Umami-Server läuft auf unserer eigenen Infrastruktur.
Speicherdauer: Aggregierte Analytics-Daten 12 Monate, IP-Hash 1 Tag, Session-Cookie 30 Tage.
4.8 Cookie-Consent-Verwaltung und Nachweispflicht
Wir protokollieren deine Cookie-Wahl, um unserer Nachweispflicht aus Art. 7 Abs. 1 DSGVO gerecht zu werden.
Daten: Anonyme Browser-UUID (studio_anon_id) oder deine User-ID, falls eingeloggt; gewählte Kategorien (necessary / functional / analytics / marketing); Consent-Version; IP-Hash (täglich rotierender Salt); User-Agent; Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i.V.m. Art. 7 Abs. 1 DSGVO (Nachweispflicht) und § 25 TDDDG.
Empfänger: ZAP-Hosting GmbH (EU, Auftragsverarbeiter).
Speicherdauer: Aktive Einwilligung plus 3 Jahre zur Verteidigung gegen mögliche Bußgeld-Forderungen, danach anonymisierte Löschung.
4.9 Server-Logfiles
Daten: IP-Adresse (bereits beim Logging anonymisiert: letzter Oktet auf 0 bei IPv4, /48-Präfix bei IPv6), Zeitstempel, URL, Referrer, User-Agent, HTTP-Status.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse: IT-Sicherheit und Fehleranalyse).
Empfänger: Keine Weitergabe, rein intern.
Speicherdauer: 14 Tage rolling.
Zeigt die Website den Betriebszustand unserer eigenen Dienste an, etwa die Erreichbarkeit des Lizenzservers, geschieht die Abfrage ausschließlich zwischen unseren eigenen Servern. Es werden dabei keine Daten von dir an Dritte übermittelt; es entstehen nur die hier beschriebenen Logeinträge.
4.10 Marketing-Pixel (nur nach expliziter Einwilligung)
Mit deiner Zustimmung zur Kategorie „Marketing" laden wir Drittanbieter- Tracking-Pixel, um den Erfolg unserer Werbeanzeigen zu messen und Zielgruppen-Listen für Remarketing aufzubauen. Ohne deine Zustimmung werden weder Skripte noch Daten an diese Anbieter übertragen. Du kannst deine Wahl jederzeit unter /account/cookies oder über den Footer-Link „Cookie-Einstellungen" widerrufen.
Gemeinsame Aspekte aller vier Pixel: Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Der Conversion-Wert (Tier-Preis in EUR) wird beim erfolgreichen Kaufabschluss übermittelt. Es werden nur die Pixel geladen, für die in unserer Konfiguration eine Kennung hinterlegt ist; ist für einen Anbieter keine Kennung hinterlegt, wird sein Skript auch nach deiner Zustimmung nicht geladen.
Drittlandtransfer: Alle vier Anbieter verarbeiten Daten auch in den USA. Wir stützen diese Übermittlungen auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Soweit ein Anbieter zusätzlich in der Liste des US-Handelsministeriums zum EU-US Data Privacy Framework geführt wird, greift für ihn ergänzend der Angemessenheitsbeschluss nach Art. 45 DSGVO. Den Eintrag des jeweiligen Anbieters kannst du unter dataprivacyframework.gov selbst nachsehen.
Wirkung deines Widerrufs: Widerrufst du die Kategorie „Marketing", löschen wir die auf unserer Domain gesetzten Cookies dieser Anbieter und laden die Seite neu, damit die bereits geladenen Skripte nicht weiterlaufen. Cookies, die ein Anbieter auf seiner eigenen Domain gesetzt hat, können wir technisch nicht löschen; dafür wende dich an den jeweiligen Anbieter, dessen Datenschutzerklärung unten verlinkt ist.
4.10.1 Google Ads (gtag.js)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (EU-Datenflüsse); Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA (Konzern-Daten).
Daten: Pseudonyme Cookie-ID, IP-Adresse (Google anonymisiert das letzte Oktet), Klick-Quell-URL, Browser-/Device-Daten, Conversion-Ereignisse (Kauf inkl. Wert in EUR und Tier).
Auftragsverarbeitung: AVV nach Art. 28 DSGVO über Googles „Datenverarbeitungsbedingungen für Werbung". Speicherdauer 30 Tage bis 18 Monate je nach Kampagnen-Konfiguration.
4.10.2 Meta Pixel (Facebook + Instagram)
Anbieter: Meta Platforms Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland; Meta Platforms Inc., USA.
Daten: Pseudonyme Browser-ID, IP-Adresse, Seiteninteraktionen (PageView, Purchase mit Wert in EUR und Tier-Bezeichnung). Meta verknüpft diese mit deinem Facebook- oder Instagram-Account, sofern du dort eingeloggt bist.
Rolle: Gemeinsam Verantwortliche (Art. 26 DSGVO) für die Erhebung über das Pixel. Vereinbarung ist das Meta-Controller-Addendum. Speicherdauer 180 Tage rolling (Meta-Default).
4.10.3 LinkedIn Insight Tag
Anbieter: LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland; LinkedIn Corporation, USA (Tochter von Microsoft).
Daten: Pseudonyme Cookie-ID, IP-Adresse, Seiten-URL, Zeitstempel, Browser-/Device-Daten, Conversion-Events. Bei eingeloggten LinkedIn-Nutzern Verknüpfung mit dem LinkedIn-Profil möglich.
Speicherdauer: 90 Tage Pixel-Daten, 180 Tage Matched-Audience-Listen (LinkedIn-Default).
4.10.4 Reddit Pixel
Anbieter: Reddit, Inc., 548 Market St #16093, San Francisco, CA 94104, USA.
Drittlandtransfer: Die Übermittlung an Reddit stützen wir auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Auf eine Listung im EU-US Data Privacy Framework stützen wir uns bei Reddit nicht.
Daten: Pseudonyme Browser-ID, IP-Adresse, Seiten-URL, Zeitstempel, Browser-/Device-Daten, PageVisit- und Purchase-Events. Bei eingeloggten Reddit-Nutzern Verknüpfung mit dem Reddit-Profil möglich.
Speicherdauer: 180 Tage Pixel-Daten (Reddit-Default).
4.11 Schutz vor automatisierten Anfragen (Cloudflare Turnstile)
Auf Formularen, die Missbrauch anziehen (Anmeldung, Registrierung, Passwort zurücksetzen, E-Mail-Bestätigung, Benachrichtigung zum Start), setzen wir Cloudflare Turnstile ein. Turnstile prüft im Hintergrund, ob die Anfrage von einem Menschen stammt.
Anbieter: Cloudflare Germany GmbH, Rosental 7, 80331 München, für Betroffene im EWR; technisch beteiligt ist die Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA.
Daten: Beim Laden des Widgets baut dein Browser eine Verbindung zu challenges.cloudflare.com auf. Dabei fallen deine IP-Adresse, Angaben zu Browser und Betriebssystem sowie Interaktionsmerkmale an, aus denen Cloudflare ein Urteil bildet. Der daraus entstehende Token wird von unserem Server bei Cloudflare eingelöst; dabei übermitteln wir den Token, nicht deine Formulareingaben.
Cookies: Wir betreiben Turnstile ohne Pre-Clearance. In dieser Betriebsart setzt Turnstile keinen eigenen Cookie und liest keinen aus. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist deshalb nicht erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der Schutz unserer Formulare und Mailversandwege vor automatisiertem Missbrauch. Ohne diesen Schutz wären Massenanmeldungen und Mailversand über unsere Adresse an Dritte möglich.
Drittlandtransfer: Übermittlung in die USA möglich, abgesichert über den Beschluss zum EU-US Data Privacy Framework und über Standardvertragsklauseln nach Art. 46 DSGVO.
Speicherdauer: Der Token ist 300 Sekunden gültig und nur einmal einlösbar. Die Aufbewahrung bei Cloudflare richtet sich nach deren Datenschutzerklärung.
4.12 Benachrichtigung zum Start (Coming-Soon-Formular)
Auf der Startseite kannst du deine E-Mail-Adresse hinterlassen, um einmalig informiert zu werden, sobald ein Produkt verfügbar ist.
Daten: E-Mail-Adresse, Zeitstempel und die IP-Adresse der absendenden Verbindung. Die Angaben werden derzeit in unser Serverprotokoll geschrieben und dort ausgewertet; eine eigene Verteilerdatenbank besteht noch nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), die du mit dem Absenden des Formulars erteilst. Für die Protokollierung der IP-Adresse zusätzlich Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Missbrauchsabwehr).
Empfänger: ZAP-Hosting GmbH (EU, Auftragsverarbeiter). Keine Weitergabe an Dritte, kein Newsletter-Dienstleister.
Speicherdauer: Bis zur einmaligen Benachrichtigung oder bis zum Widerruf deiner Einwilligung, längstens zwölf Monate. Die IP-Adresse wird mit dem Ablauf des Serverprotokolls nach 14 Tagen gelöscht.
Widerruf: Formlos an support@pemediacorp.com. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
4.13 Kündigungen über die Kündigungsschaltfläche
Unter /kuendigen kannst du dein Abonnement ohne Anmeldung kündigen (§ 312k BGB).
Daten: Art der Kündigung, bei einer außerordentlichen Kündigung der angegebene Grund, dein Name (freiwillig), deine E-Mail-Adresse, optional Lizenzschlüssel oder Rechnungsnummer, der gewünschte Beendigungszeitpunkt, deine freie Nachricht sowie der Zeitpunkt des Zugangs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Vertrags) und Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 312k Abs. 4 BGB, der uns zur Bestätigung und zur Dokumentation des Zugangs verpflichtet.
Empfänger: Unser eigener Lizenzserver (lizenz.pemediacorp.com) auf Server-Infrastruktur in der EU, der die Bestätigungsmail versendet. Keine Weitergabe an Dritte.
Speicherdauer: Der Eingangsvermerk bleibt drei Jahre gespeichert, damit wir den Zugang und den Zeitpunkt der Kündigung belegen können. Rechnungsrelevante Angaben unterliegen weiterhin § 147 AO.
4.14 Protokoll der Lizenzvorgänge (Audit-Log)
Unser Lizenzserver protokolliert die Vorgänge an einer Lizenz, damit wir Aktivierungen nachvollziehen und Missbrauch erkennen können.
Daten: Art des Vorgangs (etwa Aktivierung, Deaktivierung, Prüfung, abgelehnte Aktivierung), die ersten acht Zeichen des Lizenzschlüssels (der vollständige Schlüssel wird nicht protokolliert), Geräte-ID, IP-Adresse, User-Agent, Zeitstempel und ein kurzer Vermerk zum Vorgang.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, weil die Lizenz an ein Gerät gebunden ist) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aufdeckung missbräuchlicher Mehrfachnutzung) in Verbindung mit Art. 32 DSGVO.
Empfänger: Keine. Das Protokoll liegt auf unserem eigenen Lizenzserver in der EU und ist ausschließlich über einen geschützten Administrationszugang lesbar.
Speicherdauer: Für die Dauer der Lizenzbeziehung. Danach löschen wir die Einträge, sobald sie für Missbrauchsabwehr und Nachweiszwecke nicht mehr erforderlich sind. Eine automatische Löschung nach fester Frist richten wir derzeit ein; bis dahin löschen wir auf Anforderung, soweit keine Nachweispflichten entgegenstehen.
4.15 Datenverarbeitung in der Anwendung Preview Studio Pro
Dieser Abschnitt beschreibt, welche Daten das Programm Preview Studio Pro auf deinem Rechner überträgt. Die Abschnitte davor betreffen die Website, dieser betrifft die Anwendung.
(1) Aktivierung. Beim Eintragen des Lizenzschlüssels überträgt das Programm an unseren Lizenzserver: den Lizenzschlüssel, einen Gerätefingerabdruck, den Gerätenamen (Rechnername und Betriebssystem) und die Plattform. Der Fingerabdruck ist ein SHA-256-Hashwert aus der Geräte-UUID des Betriebssystems (macOS IOPlatformUUID, Windows MachineGuid), der CPU-Bezeichnung und einem festen Zusatzwert. Die Ausgangswerte werden nicht im Klartext übertragen und nicht gespeichert. Der Server protokolliert zusätzlich die IP-Adresse und den Zeitpunkt.
Zweck: Lizenzprüfung und Gerätebindung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Empfänger: Unser Lizenzserver in Deutschland, betrieben auf Servern der ZAP-Hosting GmbH als Auftragsverarbeiter.
(2) Wiederkehrende Lizenzbestätigung. Das Programm bestätigt die Lizenz regelmäßig online, etwa alle 24 Stunden bei bestehender Verbindung. Übertragen werden dabei der Lizenzschlüssel und der Fingerabdruck-Hashwert. Ohne Internetverbindung bleibt das Programm noch bis zu sieben weitere Tage nutzbar; danach ist eine einmalige Verbindung nötig. Rechtsgrundlage und Empfänger wie unter (1).
(3) Deaktivierung. Gibst du ein Gerät frei, überträgt das Programm den Lizenzschlüssel und den Fingerabdruck-Hashwert. Rechtsgrundlage und Empfänger wie unter (1).
(4) Update-Prüfung. Das Programm ruft das Update-Manifest bei lizenz.pemediacorp.com ab (Tauri-Updater). Dabei fallen technisch bedingt die IP-Adresse und die Kennung des Programms (User-Agent) an; beim Aufruf des Kanals/api/updates/check zusätzlich die installierte Version und die Plattform. Weitere Nutzdaten werden nicht übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung von Aktualisierungen, § 327f BGB).
Empfänger: wie unter (1).
(5) Cloud-KI (optional). Die Anbindung an Claude (Anthropic), Gemini (Google) oder Codex GPT (OpenAI) funktioniert nur mit einem eigenen Zugangsschlüssel, den du selbst beim jeweiligen Anbieter beziehst und in der Anwendung hinterlegst. Nutzt du sie, gehen der betroffene Code, deine Auswahl und der Chatverlauf direkt vom Programm an den gewählten Anbieter. Ein Server von uns ist dabei nicht beteiligt, und wir sehen diese Inhalte nicht. Für diese Übertragung bist du selbst Vertragspartner des Anbieters; es gelten dessen Bedingungen und dessen Datenschutzhinweise, einschließlich einer Übermittlung in die USA. Deine Zugangsschlüssel liegen im Schlüsselbund von macOS beziehungsweise im Anmeldeinformationsverwalter von Windows und werden nicht an uns übertragen.
(6) Lokale KI (optional). Für die Nutzung lokaler Modelle lädt das Programm auf deine Anforderung hin llama.cpp aus den Releases von github.com/ggml-org/llama.cpp und Modelldateien von huggingface.co. Diese Anbieter sehen dabei deine IP-Adresse. Inhalte aus deinen Projekten werden nicht übertragen; die Modelle laufen anschließend auf deinem Rechner.
(7) Lokal gespeicherte Daten. Chatverläufe, Sitzungssicherung und Einstellungen liegen in deinem Benutzerprofil (unter macOS und Linux in ~/.psp, unter Windows in den Anwendungsdaten). Sie verlassen deinen Rechner nicht. Das Programm erhebt keine Telemetrie, keine Nutzungsstatistik und verschickt keine automatischen Fehlerberichte.
(8) Speicherdauer. Aktivierungsdaten speichern wir bis zur Deaktivierung des Geräts beziehungsweise bis zum Ende der Lizenz; danach pseudonymisieren wir den Datensatz auf deine Anforderung hin. Rechnungsdaten bewahren wir nach § 147 AO und § 14b UStG zehn Jahre auf.
(9) Deine Rechte. Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Beschwerde bei einer Aufsichtsbehörde stehen dir auch für diese Verarbeitungen zu. Einzelheiten und die zuständige Stelle stehen in Abschnitt 3.
5. Übersicht eingesetzter Cookies und Local-Storage-Einträge
Wir setzen folgende Cookies bzw. browsereigene Speichermechanismen ein:
psp_session: HttpOnly-Session-Cookie nach Login. Technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG). Laufzeit höchstens 14 Tage, nach 24 Stunden ohne Aktivität endet die Sitzung früher.studio_consent_v1: Speicherung deiner Cookie-Wahl. Technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG). Laufzeit 12 Monate.studio_anon_id: Anonyme Browser-UUID zur Verkettung deiner Cookie-Wahl im Audit-Log. Technisch notwendig (Art. 7 Abs. 1 DSGVO). Laufzeit 24 Monate.studio_session_id: Analytics-Session-Cookie für Umami, wird nur nach deiner Einwilligung in der Kategorie „Statistik" gesetzt. Laufzeit 30 Tage.- Marketing-Pixel: Google, Meta, LinkedIn und Reddit setzen jeweils eigene Cookies, sobald du der Kategorie „Marketing" zustimmst. Ohne deine Zustimmung wird kein Skript dieser Anbieter geladen und kein Cookie gesetzt. Auf unserer Domain sind das
_fbpund_fbc(Meta),_gcl_au,_gcl_aw,_gcl_dc,_gac_*,_ga,_ga_*und_gid(Google),li_sugrundli_gc(LinkedIn) sowie_rdt_uuidund_rdt_em(Reddit). Die Laufzeit legt der jeweilige Anbieter fest; sie steht in dessen unter 4.10 verlinkter Datenschutzerklärung. Widerrufst du die Kategorie, löschen wir diese Cookies und laden die Seite neu. Cookies, die ein Anbieter auf seiner eigenen Domain gesetzt hat, können wir nicht löschen. Einzelheiten stehen oben unter 4.10. - Cloudflare Turnstile betreiben wir ohne Pre-Clearance. In dieser Betriebsart setzt Turnstile keinen Cookie und liest keinen aus (siehe 4.11).
- Stripe setzt auf der gehosteten Checkout-Domain
checkout.stripe.comeigene Cookies für die Zahlungsabwicklung und Bot-Erkennung. Diese unterliegen der Datenschutzerklärung von Stripe und gelten nicht für unsere Domain.
Funktionale Cookies setzen wir derzeit nicht. Die Kategorie erscheint trotzdem im Auswahldialog, damit du sie vorab abwählen kannst, falls wir später eine Komfortfunktion ergänzen.
Du kannst deine Cookie-Wahl jederzeit ändern oder vollständig widerrufen, über den Link „Cookie-Einstellungen" in der Fußzeile oder unter /account/cookies.
6. Schriften (Self-Hosting)
Wir verwenden die Schriften Instrument Sans, Bricolage Grotesque und JetBrains Mono. Diese werden ausschließlich von unserem eigenen Server ausgeliefert (Build-Time-Bundling über Next.js). Es findet keine Verbindung zu Google Fonts statt.
7. Kontaktaufnahme per Mail
Wenn du uns per Mail kontaktierst, verarbeiten wir deine Mail-Adresse und den Inhalt zur Bearbeitung deiner Anfrage. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kommunikation). Speicherdauer: bis zum Abschluss der Konversation, danach handelsrechtliche Aufbewahrungsfristen.
8. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn wir neue Funktionen einführen oder sich die Rechtslage ändert. Die jeweils aktuelle Version findest du immer hier unter /datenschutz.