Tattvue

Datenschutzerklärung – Tattvue

Stand: 5. Oktober 2026

Diese Erklärung sagt dir in einfachen Worten, welche Daten die App Tattvue und die Website tattvue.com verarbeiten, warum das passiert und welche Rechte du dabei hast.

1. Verantwortlicher

Theodor Staubach An der Bogenheide 45 16348 Wandlitz Deutschland

E-Mail: contact@tattvue.com

Für Nutzerinnen und Nutzer in Brasilien ist zusätzlich ein „Encarregado" nach Art. 41 des brasilianischen Datenschutzgesetzes (LGPD) benannt: Theodor Staubach, Anschrift und E-Mail wie oben. Das ist eine Rolle des brasilianischen Rechts. Ein Datenschutzbeauftragter nach Art. 37 DSGVO ist damit nicht bestellt – und wir brauchen auch keinen: weder nach Art. 37 DSGVO noch nach § 38 BDSG. Wir beschäftigen keine zwanzig Personen mit der Datenverarbeitung, und unsere Verarbeitung unterliegt nach unserer schriftlich dokumentierten Prüfung keiner Datenschutz-Folgenabschätzung nach Art. 35 DSGVO.

2. Welche Daten wir verarbeiten

2.1 Konto-Daten

Bei der Registrierung (E-Mail und Passwort oder Anmeldung über Google oder Apple) speichern wir:

2.2 Geräte-Kennung

Wir speichern eine Kennung deines Geräts (auf dem iPhone die sogenannte „Identifier for Vendor", kurz IDFV). Diese Kennung wird vom Betriebssystem vergeben, gilt nur für unsere App und lässt keinen Rückschluss auf deine Person zu. Löschst du die App, vergibt dein Gerät bei einer Neuinstallation eine neue Kennung. Davon unberührt bleibt das Merkmal, das Apple auf unsere Bitte hin für unsere App auf dem Gerät hinterlegt (Abschnitt 8): Es übersteht eine Neuinstallation und sogar das Zurücksetzen des Geräts. Es enthält höchstens zwei Angaben: ob das kostenlose Probebild (bis Version 1.1) bereits verbraucht wurde, und – sobald wir das dafür einschalten – ob das Wunschmotiv aus der Einführung (Abschnitt 2.13) schon erzeugt wurde.

Wir brauchen sie für vier Dinge:

Neben dieser Kennung legt die App für die Echtheitsprüfung deines Geräts drei weitere Angaben auf dem Gerät selbst ab – was genau, steht in Abschnitt 2.12.

Für die Nutzungsstatistik nach Abschnitt 2.8 benutzen wir sie seit dem 21. August 2026 nicht mehr. Dort geht stattdessen eine Kennung mit, die nur so lange lebt, wie die App geöffnet ist.

2.3 Deine Fotos und die erzeugten Bilder

Dein hochgeladenes Körperfoto und das Tattoo-Motiv werden ausschließlich im Arbeitsspeicher unseres Servers verarbeitet und nicht gespeichert. Sobald die Erzeugung abgeschlossen ist, sind sie bei uns nicht mehr vorhanden.

Während der Erzeugung wertet unser Server die von dir markierte Stelle deines Fotos aus. Drei Dinge werden dabei ermittelt, alle drei sind reine Bildmesswerte:

Die Werte steuern dreierlei: mit welchen zeichnerischen Anweisungen wir die Erzeugung starten; ob wir dich vorher darauf hinweisen, dass ein farbiges Motiv auf heller Haut aufgeklebt wirken könnte; und – wenn du nach diesem Hinweis fortfährst – ob die Zeichenanweisung zusätzlich verlangt, das Licht auf heller Haut zu beachten. Die Einstufung „hell" oder „dunkel" wirkt also an beiden Enden der Skala auf die Anweisung, die mit deinem Foto an Google geht. Der Hinweis selbst geht an dich zurück, an niemanden sonst. Die Messwerte selbst werden ausschließlich während der laufenden Erzeugung verwendet, nicht gespeichert und keinem Konto zugeordnet.

Eine Ausnahme beim Weitergeben nennen wir ausdrücklich: Um zu erkennen, ob die markierte Stelle schon tätowiert ist, kann der markierte Ausschnitt zusätzlich an Google gehen – mit genau dieser Frage. Das Ergebnis („tätowiert" oder „freie Haut") steht dann ohne Bezug zu deinem Konto in unserem Betriebsprotokoll. Darüber hinaus geht an Google kein Messwert über deine Haut, sondern allein die zeichnerische Anweisung, die daraus folgt.

Ehrlich dazu gesagt: Auf einem Körperfoto können Narben, Muttermale oder Hauterkrankungen zu sehen sein, und wie hell eine Hautfläche gemessen wird, hängt neben Licht, Schatten und Kamera auch von deinem Hautton ab. Deshalb halten wir die Messung bewusst so knapp wie möglich und werten nichts davon aus: Wir erkennen keine Personen, leiten keine Gesundheitsmerkmale ab und legen zu keinem dieser Punkte etwas an. Für die Dauer einer einzigen Erzeugung unterscheiden wir anhand des gemessenen Helligkeitswerts zwischen hellerer und dunklerer Haut, damit das Motiv auch auf dunkler Haut richtig aussieht.

Warum wir darin keine besondere Kategorie personenbezogener Daten im Sinne von Art. 9 DSGVO sehen: Gemessen wird ein Bildwert über eine Fläche, keine Angabe über deine Herkunft. Aus ihm entsteht keine Kategorie, die gespeichert, deinem Konto zugeordnet oder einem Dritten mitgeteilt würde – die Unterscheidung besteht für die Dauer einer einzigen Erzeugung und danach nicht mehr. Denselben Maßstab legen die deutschen Aufsichtsbehörden an: Nach ihrem Beschluss vom 27. September 2023 ist Art. 9 DSGVO nicht anzuwenden, solange Material nicht verarbeitet wird, um besondere Datenkategorien abzuleiten. Womit wir die Verarbeitung deines Fotos rechtlich begründen, steht in Abschnitt 6.

Das fertige Ergebnisbild legen wir für höchstens 24 Stunden in unserer Datenbank ab. Der Grund ist einer, der dich schützt: Eine Erzeugung dauert 60 bis 90 Sekunden. Ohne diese Zwischenablage wäre dein Bild verloren, wenn die App in dieser Zeit abstürzt oder du sie schließt – und dein Guthaben wäre trotzdem verbraucht. So bekommst du es beim nächsten Öffnen angeboten.

Dazu gilt:

Auf unseren Servern legen wir keine Bildergalerie an, und kein Mensch bei uns sieht deine Bilder an. Automatisch geprüft werden sie: Vor der Erzeugung beurteilt ein Programm von Google jedes hochgeladene Bild darauf, ob es erlaubte Inhalte zeigt – siehe Abschnitt 2.9.

Die App legt dein fertiges Ergebnisbild zusätzlich auf deinem Gerät ab, damit du es später wiederfindest. Diese Kopie bleibt bei dir: Sie wird nicht an uns übertragen, wir haben keinen Zugriff darauf, und du kannst sie in der App jederzeit löschen. Zusätzlich kannst du sie über „In Fotos sichern" in die Foto-Galerie deines Geräts übernehmen oder über „Teilen" weitergeben – beides passiert ausschließlich auf deinem Gerät und in deiner Hand.

Der Zugriff der App auf deine Kamera und deine Fotos wird vom Betriebssystem verwaltet und dort von dir freigegeben. Du kannst ihn jederzeit in den Einstellungen deines Geräts zurücknehmen.

2.4 Deine Texteingaben für Motiv und Schriftzug

Wenn du in der App ein Tattoo-Motiv oder einen Schriftzug per Textbeschreibung erzeugen lässt, wird dieser Text zur Verarbeitung an Google (Gemini API) übermittelt. Wir selbst speichern deine Beschreibungen nicht; Google bewahrt sie bis zu 55 Tage zur Missbrauchserkennung auf (Einzelheiten in Abschnitt 5). Das gilt nur für diese Erzeugung in der App: Die kostenlose Schriftzug-Vorschau auf der Website tattvue.com läuft vollständig ohne Google und ohne Gemini (Abschnitt 2.14).

Für die Spracheingabe (Diktier-Knopf) nutzen wir Apples Spracherkennung ausschließlich auf deinem Gerät. Deine Stimme verlässt dein Gerät dabei nicht und wird nicht an Apple oder uns übertragen. Ist die Erkennung auf deinem Gerät oder in deiner Sprache nicht verfügbar oder stimmt die Sprache der App nicht mit der Sprache deines iPhones überein, funktioniert der Diktier-Knopf nicht – du kannst deinen Text dann wie gewohnt eintippen oder die Diktierfunktion deiner iPhone-Tastatur nutzen; dafür gelten dann Apples eigene Datenschutzbestimmungen, weil Apple diese Verarbeitung selbst durchführt.

Beim ersten Antippen des Diktier-Knopfs zeigt dir dein iPhone einen von Apple fest vorgegebenen, allgemein gehaltenen Hinweis, dass Sprachdaten an Apple gesendet werden können. Diesen Text zeigt iOS bei jeder App, die Apples Spracherkennung überhaupt einbindet – unabhängig davon, ob die einzelne Anfrage dein Gerät tatsächlich verlässt. Für den Diktier-Knopf in Tattvue gilt weiterhin die Zusage oben: Wir starten die Aufnahme nur, wenn die Erkennung auf deinem Gerät möglich ist. Ist das nicht der Fall, nehmen wir nichts auf und senden nichts an Apple.

2.5 Einladungs- und Geschenk-Codes

Jedes Konto bekommt einen persönlichen Einladungscode. Löst jemand deinen Code ein, speichern wir die Verknüpfung zwischen deinem Konto und dem Konto der eingeladenen Person – nur, um die versprochene Gutschrift genau einmal auszuzahlen.

Bei einem Geschenk-Code speichern wir, welches Konto ihn eingelöst hat und wann, damit derselbe Code nicht mehrfach verwendet werden kann.

2.6 Rückmeldungen und Bewertungen

Beide Angaben sind freiwillig:

Beides ist mit deinem Konto verknüpft, damit dieselbe Rückmeldung nicht doppelt gezählt wird.

2.7 Technische Daten und Missbrauchsschutz

Damit die Rechenkosten nicht durch Missbrauch explodieren, zählen wir mit:

2.8 Nutzungsstatistik

Wir zählen nur mit, wenn du es uns erlaubt hast. Beim Erstellen deines Kontos fragen wir dich mit einem Haken, den du auch weglassen kannst – ohne Haken bekommst du dein Konto genauso, und dann zählen wir gar nichts. Hattest du dein Konto schon, bevor es diesen Haken gab, fragen wir dich nicht nachträglich danach: Dann zählen wir erst, wenn du den Schalter „Nutzungs-Statistik" in den Einstellungen unter „Datenschutz" selbst einschaltest. Solange du nicht zugestimmt hast, verlässt kein einziger Zähl-Eintrag dieser Messung dein Gerät; die einzige Ausnahme ist die Zählung der acht Bildschirme, die im letzten Absatz dieses Abschnitts steht. Deine Entscheidung kannst du jederzeit in den Einstellungen unter „Datenschutz" ändern.

Damit wir sehen, an welcher Stelle der App Leute nicht weiterkommen, zählen wir mit, welche Schritte durchlaufen werden. Zu jedem Schritt speichern wir den Namen des Schritts, den Zeitpunkt und eine zufällige Kennung deiner aktuellen Sitzung – bei angemeldeten Nutzern zusätzlich das Konto.

Diese Sitzungs-Kennung ist ausdrücklich NICHT die Geräte-Kennung aus Abschnitt 2.2. Sie entsteht neu, sobald du die App öffnest, und lebt nur im Arbeitsspeicher – auf deinem Gerät wird sie nirgends abgelegt. Schließt du die App, ist sie weg; beim nächsten Start bekommst du eine andere. Sie hält nur die Schritte eines einzelnen Durchlaufs zusammen; über mehrere App-Starts hinweg erkennen wir dich damit nicht wieder. Das kostet uns Genauigkeit – wir sehen, wie viele Durchläufe es gab, nicht, wie viele Menschen die App benutzt haben –, und diesen Preis zahlen wir bewusst. Bis zum 21. August 2026 stand hier die Geräte-Kennung; Einträge aus der Zeit davor tragen sie noch und werden wie alle anderen spätestens nach sechs Monaten gelöscht.

Die Schritte, die gezählt werden, sind abschließend festgelegt. Es sind: Foto gewählt, Motiv erzeugt, Motiv hochgeladen, mit dem Motiv weiter, Motiv verschoben, Vorschau gesehen, Erstellen gedrückt, Ergebnis gesehen, Daumen abgegeben, Angebotsseite gesehen, Kauf abgeschlossen, Bildschirm geöffnet.

Bei vier dieser Schritte kommt genau eine einzelne technische Angabe dazu: der gewählte Motiv-Stil, ob der Daumen hoch oder runter ging, welches Produkt gekauft wurde – und der Name des Bildschirms. Mehr nicht.

Beim Schritt „Bildschirm geöffnet" speichern wir zusätzlich, welcher Bildschirm es war. Auch diese Liste ist abschließend festgelegt; einen anderen Namen nimmt unser Server nicht an. Es sind: Startbildschirm, Einführung Seite 1, 2 und 3, die Fragen der Einführung (dafür sind drei Namen vorgesehen), „Wunschmotiv entsteht", Wunschmotiv-Ergebnis, Angebot Seite 1 und 2, Rundgang Station 1, 2 und 3, Motivwahl, Platzierung, Anmeldung, Anleitung. Gespeichert wird ausschließlich einer dieser achtzehn Namen – kein Text, den du eingibst, nichts aus deinen Bildern und auch nicht, was du bei den Fragen der Einführung angetippt hast. Bildschirme mit Rechtstexten, deine Galerie und die Einstellungen zählen wir nicht mit.

Ausdrücklich nicht gespeichert werden dabei:

Diese Zahlen dienen allein dazu, die App zu verbessern. Wir bilden daraus keine Werbeprofile, spielen dir aus diesen Zahlen nichts Personalisiertes aus und geben nichts an Werbenetzwerke weiter. Die Anpassung der Kaufansicht nach Abschnitt 2.13 beruht nicht auf dieser Statistik, sondern allein auf deinen Antworten auf deinem Gerät.

Die Einträge werden nach spätestens sechs Monaten automatisch gelöscht. Löschst du dein Konto, verschwindet die Verknüpfung zu deinem Konto sofort mit. Widerrufst du deine Erlaubnis, trennen wir die bis dahin entstandenen Einträge sofort von deinem Konto – Einzelheiten in Abschnitt 6.

Acht Bildschirme zählen wir ohne Einwilligung – und ohne jede Kennung: die drei Seiten der Einführung, den Startbildschirm, die Motivwahl, die Platzierung, die Anmeldung und die Kaufseite. Ja, auch der Anmeldebildschirm und die Kaufseite gehören dazu. Das ist dieselbe Ausnahme, die am Anfang dieses Abschnitts steht, und sie bleibt so eng gehalten wie zuvor: Diese Bildschirme siehst du zum Teil, bevor es dein Konto gibt und bevor du den Haken überhaupt zu Gesicht bekommst; würden wir nur messen, was die Einwilligung erlaubt, wüssten wir nie, an welcher Stelle Leute abspringen. Hinaus geht dabei je Aufruf eines dieser Bildschirme genau eine Anfrage mit einem von acht festen Namen. Kein Konto, keine Geräte-Kennung, keine Sitzungs-Kennung, kein Zeitpunkt, kein Text, kein Bild. Bei uns entsteht daraus nur eine Zahl je Bildschirm und Tag; einzelne Aufrufe halten wir nicht fest, und zu diesen Aufrufen speichern wir auch deine IP-Adresse nicht. Wir können diese Zahlen niemandem zuordnen – auch dir nicht – und sie deshalb weder herausgeben noch einzeln löschen (Art. 11 Abs. 2 DSGVO). Der Schalter „Nutzungs-Statistik" wirkt auf diese Zählung nicht; er schaltet die Messung, die oben beschrieben ist.

2.9 Automatische Inhaltsprüfung deiner Bilder

Bevor wir eine Vorschau erzeugen, prüft ein Programm von Google jedes Bild, das du hochlädst – dein Körperfoto und dein Motiv. Es beurteilt allein, ob das Bild erlaubte Inhalte zeigt.

Das Ergebnis ist ein einzelnes Wort: entweder in Ordnung, oder eine Angabe darüber, welche Grenze überschritten wurde. Mehr bekommen wir nicht zurück, und wir speichern davon nichts. Kein Mensch bei uns sieht dein Bild dabei an.

Warum es das gibt: Ohne diese Prüfung könnten über die App Inhalte erzeugt werden, die wir weder erzeugen dürfen noch wollen – etwa verfassungsfeindliche Zeichen oder Darstellungen von Kindern. Rechtsgrundlage ist unser berechtigtes Interesse an einem rechtmäßigen Angebot (Art. 6 Abs. 1 lit. f DSGVO); ohne die Prüfung müssten wir das Hochladen eigener Bilder ganz abschalten.

Wird dein Bild abgelehnt, sagen wir dir den Grund und du kannst ein anderes wählen. Dein Guthaben wird dabei nicht belastet.

2.10 Altersprüfung über Apple

Die App ist erst ab 18 Jahren nutzbar. Neben deiner eigenen Bestätigung fragen wir dein iPhone, ob Apple für dieses Gerät eine Altersangabe hinterlegt hat.

Wir bekommen dabei kein Geburtsdatum und kein Alter. Die App erfährt ausschließlich eines von drei Ergebnissen: volljährig, minderjährig, oder keine Angabe. Dieses Ergebnis verlässt dein Gerät nicht, geht nicht an unseren Server und wird nirgends gespeichert – es entscheidet im selben Augenblick darüber, ob ein Konto angelegt werden kann.

Meldet Apple ein Alter unter 18 Jahren, legen wir kein Konto an. Meldet Apple nichts, gilt in den meisten Ländern weiter allein deine eigene Bestätigung; in einzelnen Regionen mit gesetzlicher Altersprüfpflicht können wir ohne Angabe kein Konto anlegen.

Grundlage ist unsere rechtliche Verpflichtung zur Altersprüfung (Art. 6 Abs. 1 lit. c DSGVO) und, soweit keine solche Pflicht besteht, unser berechtigtes Interesse daran, Minderjährige von einem Angebot fernzuhalten, das nicht für sie bestimmt ist (Art. 6 Abs. 1 lit. f DSGVO).

2.11 Aktualisierungen der App

Damit Fehler schnell verschwinden, kann die App Teile ihres Programms nachladen, ohne dass du eine neue Fassung im App Store installieren musst. Dafür fragt sie bei jedem Start einmal beim Aktualisierungs-Dienst unseres Dienstleisters Expo (650 Industries, Inc., USA) nach, ob etwas Neues bereitliegt. Das passiert im Hintergrund und hält den Start nicht auf.

Bei dieser Anfrage werden übertragen:

Ist die App beim vorherigen Start abgestürzt, wird zusätzlich die Fehlermeldung dieses Absturzes mitgeschickt, gekürzt auf 1024 Zeichen. Sie soll verhindern, dass eine fehlerhafte Aktualisierung erneut ausgeliefert wird.

Die zufällige Kennung enthält keinen Bezug zu deiner Person, nicht zu deinem Konto und nicht zu einer Geräte-Nummer von Apple. Löschst du die App, ist sie weg – bei einer Neuinstallation entsteht eine neue. Sie hat nichts mit dem Merkmal zu tun, das Apple für uns auf deinem Gerät hinterlegt (Abschnitt 8); jenes übersteht eine Neuinstallation, diese nicht.

Wir bekommen aus diesen Anfragen keine Auswertung über dich. Sie fließen nicht in die Nutzungsstatistik nach Abschnitt 2.8 ein, werden mit deinem Konto nicht verknüpft und dienen nicht der Werbung.

Liegt eine neue Fassung bereit, lädt die App sie über dasselbe Netz nach; auch dabei ist deine IP-Adresse technisch beteiligt. Wie lange Expo diese Anfragen protokolliert, gibt Expo öffentlich nicht an – wir können dir dazu deshalb keine Frist nennen.

2.12 Echtheitsprüfung deiner App (App Attest)

Damit niemand unsere Bilderzeugung mit einem nachgebauten Programm anzapft, lässt die App sich von Apple bestätigen, dass sie die echte, unveränderte Tattvue-App auf einem echten iPhone ist. Apple nennt dieses Verfahren App Attest.

Was dabei auf deinem Gerät gespeichert wird. Die App legt drei Angaben in der Schlüsselverwaltung deines iPhones (Keychain) ab und liest sie bei späteren Starts wieder:

Diese drei Angaben enthalten weder deinen Namen noch deine E-Mail-Adresse noch eine Geräte-Nummer von Apple. Löschst du die App, sind sie weg.

Was übertragen wird. Dein iPhone erzeugt für den Nachweis eine Bestätigung, die wir an Apple weiterreichen und die Apple für uns prüft. Wir erhalten daraus nur die Antwort „echt" oder „nicht echt" sowie die oben genannte Kennnummer des Schlüssels. Zu jeder Bilderzeugung halten wir fest, ob der Nachweis erfolgreich war (Abschnitt 2.1). Scheitert er, notieren wir zusätzlich den technischen Grund – zum Beispiel, dass das Gerät kein iPhone ist oder dass unser Server für die Prüfung nicht erreichbar war.

Was das für dich bedeutet. Der Nachweis ist derzeit freiwillig: Scheitert er, funktioniert die App trotzdem. Wir sehen dann nur, dass keiner vorlag.

Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden und bezahlbaren Dienst (Art. 6 Abs. 1 lit. f DSGVO) – jede Bilderzeugung kostet uns Geld, und ohne diesen Schutz ließe sie sich außerhalb der App abgreifen.

2.13 Dein Wunschmotiv aus der Einführung

Am Ende der Einführung kannst du dir ein Motiv erzeugen lassen, das zu deinen Antworten passt – noch bevor es ein Konto gibt. Dafür schickt die App an unseren Server: deine gewählten Tattoo-Stile – höchstens drei Kürzel aus einer festen Auswahl –, dazu nur, wenn du sie eingibst, deine eigene Beschreibung des Motivs (höchstens 300 Zeichen) und die Geräte-Kennung aus Abschnitt 2.2. Aus den Antworten bauen wir die Beschreibung, mit der die KI das Motiv erzeugt; dabei gilt, was Abschnitt 2.4 über die Motiv-Erstellung sagt. Das fertige Motiv liefern wir direkt an deine App; einen dauerhaften Speicherort dafür gibt es auf unserem Server nicht.

Die übrigen Fragen der Einführung – wie viele Tattoos du hast, warum du die App geladen hast, wie viel du ausgeben möchtest und ob du schon ein Design im Kopf hast – beantwortest du nur auf deinem Gerät. Diese Antworten werden nur dort gespeichert, verlassen dein Gerät nicht und steuern nur, welche Texte dir die Kaufansicht zeigt; welches Abo vorausgewählt ist, hängt nicht von deinen Antworten ab, und wählen kannst du jedes Abo. Rechtsgrundlage dafür ist unser berechtigtes Interesse, dir das Angebot passend zu deinen Angaben zu zeigen (Art. 6 Abs. 1 lit. f DSGVO); du kannst dem widersprechen (Abschnitt 8). Von deinem Gerät löschen wir diese Antworten, sobald du dich abmeldest oder dein Konto löschst.

Damit das Wunschmotiv nur einmal je Gerät entsteht, speichern wir einen Prüfwert (Hash) der Geräte-Kennung zusammen mit dem Zeitpunkt. Deine Antworten speichern wir nicht. Der Prüfwert ist aus der Kennung deines Geräts berechnet. Für sich allein verrät er nicht, wer du bist; legst du auf diesem Gerät später ein Konto an, könnten wir ihn aber deinem Konto zuordnen. Deshalb kannst du auch zu diesem Wert Auskunft und Löschung verlangen (Abschnitt 8). Er bleibt gespeichert, solange es die Funktion gibt, weil sonst die Grenze „einmal je Gerät" nicht hielte. Schlägt die Erzeugung fehl, wird der Eintrag sofort wieder gelöscht, und du kannst es erneut versuchen. Das Apple-Merkmal aus Abschnitt 2.2 (DeviceCheck, Empfänger in Abschnitt 4) nutzen wir hierfür zurzeit nicht. Die Anfragen zählen wir außerdem je IP-Adresse mit (Abschnitt 2.7).

Für diese einmalige Grenze lesen wir die Kennung, die dein iPhone nur für unsere App vergibt (Abschnitt 2.2), und senden sie an unseren Server. Das ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, weil wir das kostenlose Wunschmotiv sonst nicht anbieten könnten.

Rechtsgrundlage ist für das Erzeugen und für den Prüfwert unser berechtigtes Interesse, dir die App an einem eigenen Motiv vorzuführen und die Rechenkosten dabei vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO).

2.14 Besuch der Website tattvue.com und ihre Werkzeuge

Diese Erklärung gilt auch für die Website tattvue.com. Beim Besuch entstehen die folgenden Daten:

Server-Protokolle: Wie jede Website verarbeitet auch tattvue.com beim Aufruf automatisch technische Verbindungsdaten – IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browser-Kennung. Das übernimmt unser Hosting-Anbieter Vercel zum Betrieb und zur Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO); ohne diese Daten lässt sich eine Website technisch nicht ausliefern. Zur Speicherdauer siehe Abschnitt 4 (Vercel).

Web-Schriftzug-Vorschau: Tippst du auf tattvue.com einen Text ein, um ihn als Schriftzug zu sehen, schickt deine Website-Sitzung diesen Text an unseren eigenen Server. Dort setzt ein Programm ihn ohne KI und ohne Google/Gemini in die gewählte Schrift und schickt dir das fertige Bild zurück. Deinen eingegebenen Text speichern wir nicht – weder bei uns noch bei einem Dritten. Deine IP-Adresse zählen wir dabei mit, um Anfragen zu begrenzen (Abschnitt 2.7); ein Bezug zu deinem Text oder zu einem Konto besteht dabei nicht.

Größen-Finder, Schmerz-Karte und Nachsorge-Plan: Diese drei Werkzeuge laufen vollständig in deinem Browser. Dabei werden keine Daten an unseren Server oder an Dritte übertragen.

Google Search Console: Ein technisches Bestätigungs-Kennzeichen im Quelltext der Seite weist Google gegenüber nach, dass uns die Website gehört. Beim Besuch der Website fließen dadurch keine Daten an Google.

Die Website verwendet keine Cookies und kein Tracking; es werden keine Schriften oder sonstigen Inhalte von fremden Servern nachgeladen.

3. Wofür wir deine Daten nutzen

Wir verkaufen deine Daten nicht, geben sie nicht zu Werbezwecken weiter und erstellen keine Werbeprofile. Was wir anpassen, ist allein die Kaufansicht in der App: Ihre Texte richten sich nach deinen Antworten aus der Einführung, die dein Gerät nicht verlassen (Abschnitt 2.13). Die App enthält keine Werbe-Bausteine und keine Bausteine fremder Analyse- oder Werbenetzwerke; sie verfolgt dich nicht über andere Apps oder Webseiten hinweg. Der einzige fremde Baustein, der von sich aus eine Verbindung nach außen aufbaut, ist die Aktualisierungs-Funktion nach Abschnitt 2.11 – sie misst kein Nutzungsverhalten. Die Nutzungsstatistik nach Abschnitt 2.8 läuft ausschließlich über unseren eigenen Server.

4. Empfänger deiner Daten (Auftragsverarbeiter)

Wir setzen die folgenden Dienstleister ein. Jeder erhält nur die Daten, die er für seine Aufgabe braucht:

DienstZweckWas übertragen wird
Google (Gemini API)Erzeugung von Motiv und Tattoo-VorschauKörperfoto, Motivbild, Positionsangabe, Motiv-Beschreibung und die zeichnerischen Anweisungen für die Erzeugung sowie – um zu erkennen, ob die markierte Stelle schon tätowiert ist – der markierte Ausschnitt mit der Frage, ob dort bereits Tinte liegt (Abschnitt 2.3). Wie hell deine Haut gemessen wurde, erfährt Google nicht; dieser Messwert verlässt unseren Server nicht. Die zeichnerische Anweisung, die daraus folgt, fällt allerdings je nach Untergrund unterschiedlich aus. Wir nutzen dafür die Gemini API im bezahlten Tarif (abgerechnet über Google AI Studio), nicht den kostenlosen Tarif. Für den bezahlten Tarif verpflichtet sich Google ausdrücklich, deine Prompts, hochgeladenen Dateien und die Antworten darauf nicht zur Verbesserung seiner eigenen Produkte zu nutzen. Zur Erkennung von Missbrauch bewahrt Google Anfrage und Ergebnis bis zu 55 Tage auf; markierte Inhalte können dabei von eigens dafür befugten Google-Mitarbeitenden geprüft werden. Für die Verarbeitung gilt Googles „Data Processing Addendum for Products Where Google is a Data Processor"; Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission, die Google in seinen Datenverarbeitungsbedingungen einbindet – soweit die Verarbeitung tatsächlich in den Vereinigten Staaten stattfindet, ist Google dort zusätzlich im EU-US Data Privacy Framework zertifiziert.
Google (Sign-In)Anmeldung über „Mit Google fortfahren"Bestätigung deiner Google-Identität, nur wenn du diese Option nutzt
Apple (Sign in with Apple)Anmeldung über „Mit Apple fortfahren"Bestätigung deiner Apple-Identität und deine E-Mail-Adresse – bei „E-Mail-Adresse verbergen" nur eine anonyme Weiterleitungsadresse; nur wenn du diese Option nutzt
Apple (DeviceCheck, USA)Missbrauchsschutz für das kostenlose Probebild (bis Version 1.1) und für die Grenze beim Wunschmotiv (Abschnitt 2.13)Ein von deinem iPhone erzeugtes, für uns unlesbares Gerätemerkmal. Apple hinterlegt daraufhin für unsere App höchstens zwei Angaben an deinem Gerät: ob das kostenlose Probebild bereits verbraucht wurde und – sobald wir das einschalten – ob das Wunschmotiv schon erzeugt wurde. Wir erhalten keine Geräte-Nummer, keine Apple-ID und keine Verbindung zu deiner Person. Diese Angabe übersteht eine Neuinstallation und das Zurücksetzen des Geräts und kann von uns nicht gelöscht werden (Abschnitt 8)
Resend (Versand aus Irland, Verwaltung in den USA)Versand des Codes bei „Passwort vergessen" und der Nachrichten aus dem Kontaktformulardeine E-Mail-Adresse, nur bei diesen Vorgängen. Verschickt wird aus Irland; die Verwaltungsdaten dazu – Kontodaten, Begleitdaten der E-Mail und Protokolle – legt Resend nach eigener Angabe unabhängig von der Versandregion in den USA ab (Abschnitt 5)
NeonDatenbank für die Konto-Daten und die 24-Stunden-Zwischenablage der Ergebnisbildersiehe Abschnitte 2.1, 2.2, 2.3, 2.5 und 2.6
VercelBetrieb des Servers (App und Website)technisch notwendige Verbindungsdaten, z. B. deine IP-Adresse während der Anfrage; als Server-Protokoll bewahrt Vercel sie nach eigener Angabe für unseren Tarif (Pro) bis zu 1 Tag auf (vercel.com/docs/logs/runtime, abgerufen am 1. Oktober 2026)
UpstashZähler für den Missbrauchsschutz (App und Website)IP-Adresse und Konto-Kennung, für die in Abschnitt 2.7 genannten Fristen – höchstens 24 Stunden je Zähler, die meisten deutlich kürzer
Apple bzw. Google (App-Store)Abwicklung von KäufenDer Kauf läuft vollständig im App-Store deines Geräts ab. Wir erhalten nur die Bestätigung, dass ein Paket gekauft wurde – keine Zahlungsdaten, keine Kreditkartennummer, keine Rechnungsadresse. Diese Bestätigung erreicht uns nicht unmittelbar, sondern über unseren Dienstleister RevenueCat (nächste Zeile)
RevenueCat (USA)Zuordnung deiner Käufe und Abos zu deinem Tattvue-Konto und Freischaltung des Guthabensdeine Tattvue-Nutzerkennung, eine Geräte-Kennung, deine IP-Adresse, die App-Version und deine Kaufhistorie (welches Produkt wann gekauft, verlängert, gekündigt oder erstattet wurde) – keine Zahlungsdaten
Expo (650 Industries, Inc., USA)Nachladen von Programm-Aktualisierungen der App (Abschnitt 2.11) und Zustellung der Mitteilung „dein Bild ist fertig", wenn du sie erlaubt hastdeine IP-Adresse, eine zufällige Kennung deiner Installation, die Angabe „iOS", welche Fassung der App läuft und über welchen Kanal sie Aktualisierungen bekommt, die internen Kennnummern der Programmfassungen – und, wenn die App zuvor abgestürzt ist, die auf 1024 Zeichen gekürzte Fehlermeldung dieses Absturzes. Keine Bild-, Konto- oder Zahlungsdaten. Erlaubst du Mitteilungen, kommt für die Dauer einer Bild-Erstellung eine Zustellmarke deines Geräts hinzu, dazu der Titel und der Text der Mitteilung („Dein Bild ist fertig"). Die Auslieferung läuft über die Netze von Cloudflare und Google, die Expo dafür einsetzt; die Mitteilung selbst stellt Apple auf dein Gerät zu

Alle genannten Dienstleister sind zur Vertraulichkeit verpflichtet (Auftragsverarbeitung nach Art. 28 DSGVO, soweit anwendbar). Bei Apple und Google gilt das nur, soweit sie für uns arbeiten: Für die Anmeldung, den Kauf-Ablauf im App-Store und das Gerätemerkmal aus der Zeile „Apple (DeviceCheck)" entscheiden diese Unternehmen selbst über Zweck und Mittel und sind insoweit eigene Verantwortliche, nicht unsere Auftragsverarbeiter. Dasselbe gilt für Upstash: Der Auftragsverarbeitungsvertrag dieses Anbieters nimmt seine eigene Dienst-Auswertung ausdrücklich aus. Für diesen Teil ist Upstash eigener Verantwortlicher; für die Zähler, die wir dort führen, bleibt es unser Auftragsverarbeiter. Für die Verarbeitung durch Google gilt Googles „Data Processing Addendum for Products Where Google is a Data Processor" – Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission, die Google in seinen Datenverarbeitungsbedingungen einbindet; soweit die Verarbeitung tatsächlich in den Vereinigten Staaten stattfindet, ist Google dort zusätzlich im EU-US Data Privacy Framework zertifiziert. Das ist Auftragsverarbeitung nach Art. 28 DSGVO.

5. Wo deine Daten verarbeitet werden

Ein Teil unserer Dienstleister arbeitet innerhalb der Europäischen Union, ein Teil in den Vereinigten Staaten – und eine Verarbeitung findet weltweit statt:

WasWo
Server der AppEU – Vercel, Region Frankfurt („fra1")
Datenbank mit den Konto-Daten und der 24-Stunden-ZwischenablageEU – Neon, Region Frankfurt („eu-central-1")
Zähler für den MissbrauchsschutzEU – Upstash, Region Frankfurt („fra1")
Erzeugung von Motiv und Vorschau sowie automatische Inhaltsprüfungweltweit – Google
Zuordnung deiner Käufe zu deinem KontoUSA – RevenueCat
Missbrauchsschutz für das Probebild und das WunschmotivUSA – Apple (DeviceCheck)
Nachladen von Programm-AktualisierungenUSA – Expo, ausgeliefert über die Netze von Cloudflare und Google
Versand unserer E-MailsIrland – Resend, Versand aus der Region Irland („eu-west-1"); die Verwaltung dieses Dienstes liegt in den USA

Seit dem 24. August 2026 stehen der Server, die Datenbank und die Zähler in Frankfurt am Main. Bis dahin standen sie in den Vereinigten Staaten. Die alten US-Speicher sind seit dem Umzug von der App getrennt und werden nicht mehr beschrieben; eine Kopie des Datenbestands vom 24. August 2026 liegt dort noch; wir löschen sie bis zum 24. Februar 2027.

„Weltweit" steht dort nicht aus Vorsicht, sondern weil es zutrifft: Wir sprechen Google über dessen globalen Zugang an, weil das Bildmodell nur dort angeboten wird. Google verteilt die Anfrage selbst über seine Rechenzentren und sagt ausdrücklich, dass Daten dabei in jedem Land zwischengespeichert werden können, in dem Google oder seine Beauftragten Rechenzentren betreiben. Der Verarbeitungsort ist damit nicht auf ein Land festgelegt. Wo dein Körperfoto in dem Moment gerechnet wird, in dem du auf „Erzeugen" tippst, können wir dir deshalb nicht sagen. Google bewahrt Anfrage und Ergebnis bis zu 55 Tage zur Missbrauchserkennung auf; markierte Inhalte können dabei von Google-Mitarbeitenden geprüft werden. Zum Training seiner Modelle nutzt Google die Daten nicht.

Beim E-Mail-Versand müssen wir dir eine Einschränkung nennen. Unser Dienstleister Resend verschickt die E-Mails aus Irland, legt die Daten darüber aber in den Vereinigten Staaten ab. Resend sagt dazu selbst, die Wahl der Versandregion steuere nicht, wo Kundendaten gespeichert werden: Kontodaten, die Begleitdaten der E-Mails, Protokolle und die Aufrufe der Schnittstelle liegen unabhängig von der gewählten Region in den USA. Deine E-Mail-Adresse verlässt bei „Passwort vergessen" und beim Kontaktformular also die Europäische Union. Wir sagen dir das lieber, als den Eindruck zu erwecken, es bliebe alles in Europa.

Für die Verarbeitungen in den USA gilt: Die USA gelten nicht automatisch als Land mit gleichwertigem Datenschutz. Die Übermittlung dorthin stützt sich deshalb auf Art. 44 ff. DSGVO, konkret auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 (soweit der jeweilige Anbieter dort zertifiziert ist) sowie ergänzend auf die Standardvertragsklauseln der EU-Kommission.

Für die Übermittlung an Google stützen wir uns nicht auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework – der gilt nur für die Vereinigten Staaten, und der Verarbeitungsort steht hier gerade nicht fest. Grundlage sind deshalb die Standardvertragsklauseln der EU-Kommission, die Google in seinen Datenverarbeitungsbedingungen einbindet; soweit die Verarbeitung tatsächlich in den Vereinigten Staaten stattfindet, ist Google dort zusätzlich im EU-US Data Privacy Framework zertifiziert.

Trotzdem ehrlich gesagt: Es lässt sich nicht vollständig ausschließen, dass US-Behörden auf dort verarbeitete Daten zugreifen. Betroffen sind deine E-Mail-Adresse aus dem Versand über Resend, deine Nutzer- und Geräte-Kennung samt Kaufhistorie bei RevenueCat und die Angaben aus den Aktualisierungs-Anfragen nach Abschnitt 2.11. Dein Guthaben-Stand und dein fertiges Ergebnisbild liegen seit dem 24. August 2026 in Frankfurt und sind davon nicht mehr betroffen. Dein Körperfoto und dein Motiv speichern wir nicht.

Und auch für die Systeme in Frankfurt bleibt eine Einschränkung, die wir nicht verschweigen: Vercel, Neon und Upstash sind Unternehmen mit Sitz in den Vereinigten Staaten. Deine Daten liegen in Frankfurt, aber ein Zugriff darauf aus den USA – etwa durch Mitarbeitende bei der Wartung – ist technisch möglich. Für einen solchen Zugriff gelten dieselben Standardvertragsklauseln der EU-Kommission wie oben.

6. Rechtsgrundlagen

VerarbeitungRechtsgrundlage
Konto, Bilderzeugung, Guthaben, KäufeErfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Das gilt auch für die Anmeldung über Google oder Apple, wenn du diesen Weg wählst
Körperfotos und die Messwerte daraus (Abschnitt 2.3)Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO. Ohne dein Foto kann die App ihre einzige Funktion – die Vorschau auf deiner eigenen Haut – nicht erbringen. Dasselbe gilt für die drei Messwerte an der markierten Fläche: Sie sind keine eigene Auswertung neben der Vorschau, sondern Rechenschritte in ihr. Aus ihnen entsteht die zeichnerische Anweisung für genau dein Bild – und aus der Helligkeit entsteht zusätzlich der Hinweis, den du vor dem Start bestätigen musst, wenn ein farbiges Motiv auf einer hellen Fläche aufgeklebt wirken könnte. Ohne die Messung bekämst du nicht dieselbe Leistung in schlechterer Qualität, sondern eine andere: eine Vorschau, die den Untergrund nicht berücksichtigt. Eine besondere Kategorie personenbezogener Daten nach Art. 9 Abs. 1 DSGVO verarbeiten wir dabei nicht; die Gründe stehen in Abschnitt 2.3
Missbrauchsschutz, Geräte-Kennung, ZählerBerechtigtes Interesse an einem funktionierenden und bezahlbaren Dienst, Art. 6 Abs. 1 lit. f DSGVO
Wunschmotiv aus der Einführung (Abschnitt 2.13)Berechtigtes Interesse, dir die App an einem eigenen Motiv vorzuführen und die Rechenkosten vor Missbrauch zu schützen, Art. 6 Abs. 1 lit. f DSGVO. Das Auslesen der Geräte-Kennung dafür ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig, weil das kostenlose Wunschmotiv sonst nicht angeboten werden könnte
Anpassung der Kaufansicht an deine Antworten aus der Einführung (Abschnitt 2.13)Berechtigtes Interesse, dir das Angebot passend zu deinen Angaben zu zeigen, Art. 6 Abs. 1 lit. f DSGVO. Die Antworten bleiben auf deinem Gerät; Widerspruch nach Art. 21 DSGVO möglich
Nachladen von Programm-Aktualisierungen (Abschnitt 2.11)Berechtigtes Interesse daran, Fehler und Sicherheitslücken schnell zu schließen, ohne auf eine neue Fassung im App Store warten zu müssen, Art. 6 Abs. 1 lit. f DSGVO. Widerspruch nach Art. 21 DSGVO möglich; die Prüfung lässt sich allerdings nicht für einzelne Geräte abschalten
Nutzungsstatistik (Abschnitt 2.8)Deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Diese Messung beginnt erst, wenn du beim Erstellen deines Kontos den entsprechenden Haken gesetzt hast; setzt du ihn nicht, bekommst du dein Konto genauso und wir messen nichts. Hattest du dein Konto schon vorher, erteilst du die Einwilligung über denselben Schalter, mit dem du sie auch widerrufen kannst. Du kannst diese Einwilligung jederzeit und ohne Nachteil widerrufen (Art. 7 Abs. 3 DSGVO): In den Einstellungen der App steht unter „Datenschutz" der Schalter „Nutzungs-Statistik". Stellst du ihn aus, schickt deine App keinen einzigen Zähl-Eintrag dieser Messung mehr; diese Einstellung bleibt gespeichert, bis du sie wieder änderst. Der Widerruf wirkt sofort: Deine App schickt keinen einzigen Zähl-Eintrag dieser Messung mehr, und bei den Einträgen, die bis dahin entstanden sind, trennen wir im selben Moment die Verbindung zu deinem Konto. Übrig bleibt eine Zeile, die wir dir nicht mehr zuordnen können – Name des Schritts, Zeitpunkt und die Sitzungs-Kennung, die es nach dem nächsten App-Start nicht mehr gibt. Auch diese Zeilen löschen wir spätestens nach sechs Monaten. Weil die Zuordnung dann weg ist, können wir sie danach nicht mehr einzeln für dich heraussuchen (Art. 11 Abs. 2 DSGVO). Solange du nicht widerrufen hast, löschen wir dir die Einträge zu deinem Konto auf Anfrage an contact@tattvue.com. Wirksam wird dein Widerruf über diesen Schalter, und eine E-Mail an uns kann ihn nicht ersetzen – ohne Anmeldung tragen die Einträge nur eine Sitzungs-Kennung, die beim nächsten App-Start nicht mehr existiert, und lassen sich dir deshalb nicht zuordnen (Art. 11 Abs. 2 DSGVO). Nicht von dieser Einwilligung erfasst ist die Zählung der acht Bildschirme aus dem letzten Absatz von Abschnitt 2.8 (Einführung, Start, Motivwahl, Platzierung, Anmeldung, Kaufseite): Dort erhöht sich beim Aufruf eines dieser Bildschirme nur ein Zähler für genau diesen Bildschirm um eins. Mehr geht nicht hinaus und mehr speichern wir nicht – weder eine Kennung noch einen Zeitpunkt. Einzelheiten im letzten Absatz von Abschnitt 2.8; der Schalter wirkt auf sie nicht.
Rückmeldungen und BewertungenDeine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO – du gibst sie freiwillig ab
Zugriff auf Kamera und FotosDeine Freigabe im Betriebssystem, jederzeit widerrufbar
Zugriff auf Mikrofon und Spracherkennung (Abschnitt 2.4)Deine Freigabe im Betriebssystem, jederzeit widerrufbar

7. Speicherdauer

8. Deine Rechte

Du hast das Recht auf Auskunft über deine Daten, auf Berichtigung, auf Löschung, auf Einschränkung der Verarbeitung und auf Datenübertragbarkeit. Außerdem kannst du einer Verarbeitung widersprechen, die auf unserem berechtigten Interesse beruht, und eine erteilte Einwilligung jederzeit für die Zukunft widerrufen.

Konto löschen: Du kannst dein Konto jederzeit selbst in der App löschen – unter Einstellungen, „Konto löschen". Die Löschung erfolgt sofort. Sie umfasst deine Konto-Daten, deine Bilderzeugungen, deine Rückmeldungen und Bewertungen, alle noch zwischengespeicherten Ergebnisbilder und die Verknüpfung deiner Käufe mit deinem Konto. Restliches Guthaben verfällt dabei und wird von uns nicht erstattet; bezahltes, ungenutztes Guthaben kannst du dir aber vor der Löschung von Apple erstatten lassen – über „Problem melden" unter https://reportaproblem.apple.com. Alternativ genügt eine kurze E-Mail an contact@tattvue.com; dann löschen wir dein Konto innerhalb von 30 Tagen und bestätigen dir das.

Zwei Dinge bleiben, und zwar bewusst: Erstens merken wir uns weiterhin, dass auf deinem Gerät bereits ein Gratisbild verbraucht wurde – ohne diese Notiz wäre das Gratisbild durch Löschen und Neuanmelden beliebig oft zu bekommen. Gespeichert ist dazu nur eine Geräte-Kennung und ein Datum, kein Bezug zu dir; wir löschen sie nach 24 Monaten. Zweitens setzt Apple auf unsere Bitte hin ein Merkmal auf deinem Gerät, das dasselbe verhindert. Dieses Merkmal liegt bei Apple, nicht bei uns, und wir können es nicht löschen – auch nicht, wenn du uns darum bittest.

Du hast zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für uns zuständig ist:

Die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg Stahnsdorfer Damm 77, 14532 Kleinmachnow

8.1 Automatisierte Entscheidungen

An drei Stellen entscheidet in dieser App ein Programm allein, ohne dass ein Mensch bei uns hinsieht. Zwei dieser Entscheidungen bestimmen darüber, ob du die App überhaupt nutzen kannst. Deshalb steht hier, wie sie funktionieren, was sie für dich bedeuten und wie du dich dagegen wehren kannst (Art. 13 Abs. 2 lit. f und Art. 22 DSGVO).

Erstens: ob wir dir ein Konto anlegen. Beim Erstellen eines Kontos fragt die App das Alterssignal deines Geräts ab (Abschnitt 2.10). In zwei Fällen legen wir daraufhin kein Konto an: wenn dein Gerät ausdrücklich ein Alter unter 18 Jahren meldet – und wenn dein Gerät kein Alter meldet, dein Betriebssystem uns aber ausdrücklich mitteilt, dass es in einer Region steht, in der eine Altersprüfung gesetzlich vorgeschrieben ist. In beiden Fällen kommt kein Vertrag mit uns zustande. Meldet dein Gerät gar nichts, passiert nichts: Dann läuft die Anmeldung ganz normal weiter.

Zweitens: ob ein bestehendes Konto weiter benutzt werden darf. Bei jedem Start der App fragen wir dasselbe Signal noch einmal ab. Meldet dein Gerät jetzt ausdrücklich ein Alter unter 18 Jahren, melden wir dich ab und sperren den Zugang. Wir löschen dabei weder dein Konto noch dein Guthaben: Der Zugang ruht nur. Meldet dein Gerät wieder ein Alter ab 18 Jahren, ist alles unverändert da – dein Konto, dein Guthaben und dein Abo-Kontingent. Bist du volljährig und trotzdem gesperrt, sieht sich ein Mensch deinen Fall an (weiter unten, „Dein Recht auf einen Menschen"); willst du bezahltes, ungenutztes Guthaben stattdessen erstattet bekommen, beantragst du das bei Apple über „Problem melden" unter https://reportaproblem.apple.com. Hier sperrt ausschließlich das ausdrückliche „unter 18"; ein fehlendes Signal führt nicht zur Sperre.

Drittens: ob wir dein Bild verarbeiten. Vor jeder Vorschau prüft ein Programm dein Körperfoto und dein Motiv (Abschnitt 2.9). Lehnt es ab, erzeugen wir keine Vorschau. Diese Entscheidung betrifft nur den einzelnen Versuch: Dein Konto bleibt bestehen, dein Guthaben wird nicht belastet, und du kannst sofort ein anderes Bild wählen.

Was dabei nicht passiert: Wir erstellen kein Profil von dir. (Die Anpassung der Kaufansicht nach Abschnitt 2.13 ist keine solche Entscheidung: Sie ändert nur Texte, und jedes Abo bleibt frei wählbar.) In keine dieser Entscheidungen fließen dein Name, dein Verhalten in der App, deine Käufe oder deine früheren Bilder ein. Es gibt keine Punktzahl, keine Vorhersage und keine Bewertung deiner Person. Jede der drei Entscheidungen wertet genau einen Wert aus: das Signal deines Geräts oder das Urteil zu genau diesem einen Bild.

Warum das automatisch läuft: Wir dürfen mit Minderjährigen keinen Vertrag über diese App schließen (Abschnitt 9), und wir dürfen bestimmte Inhalte nicht erzeugen. Eine Prüfung von Hand ist bei einer App, die in Sekunden antwortet, nicht möglich. Wir stützen die beiden Alters-Entscheidungen deshalb auf Art. 22 Abs. 2 lit. a DSGVO: Sie sind für den Abschluss und die Erfüllung des Vertrags mit dir erforderlich.

Dein Recht auf einen Menschen: Wurdest du gesperrt, obwohl du volljährig bist, dann schreib uns an contact@tattvue.com oder nutze das Kontaktformular unter tattvue.com/kontakt. Ein Mensch sieht sich deinen Fall dann an, nicht noch einmal ein Programm. Du kannst uns dabei deinen Standpunkt darlegen und der Entscheidung widersprechen; das ist dein Recht nach Art. 22 Abs. 3 DSGVO. Dasselbe gilt, wenn du meinst, dass ein Bild zu Unrecht abgelehnt wurde. Wir antworten dir innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

Ehrlich dazu gesagt, damit du weißt, was dich erwartet: Das Alterssignal entsteht auf deinem Gerät und verlässt es nicht (Abschnitt 2.10). Wir können bei uns also weder nachsehen, was dein Gerät gemeldet hat, noch es überschreiben – wir haben keinen Schalter, mit dem wir eine Sperre einfach aufheben könnten. Was wir tun können: mit dir herausfinden, woran die Sperre liegt, und dir sagen, wie sie sich beheben lässt. Der Hebel liegt fast immer bei dir, in den Einstellungen deines iPhones: Unter deinem Apple Account bestimmst du bei „Altersgruppe für Apps", ob dein Gerät deine Altersgruppe überhaupt mit Apps teilt; das Geburtsdatum dahinter gehört zu deinem Apple Account und lässt sich dort ändern. Dein Geburtsdatum selbst bekommen wir nie zu sehen.

9. Mindestalter

Die App ist für Personen ab 18 Jahren bestimmt. Sie richtet sich weder an Kinder noch an Jugendliche. Deine Daten verarbeiten wir nur, wenn du volljährig bist; eine Einwilligung durch Erziehungsberechtigte ist nicht vorgesehen, weil die App Minderjährigen nicht offensteht. Erfahren wir, dass ein Konto von einer minderjährigen Person angelegt wurde, löschen wir es samt der zugehörigen Daten.

Bitte beachte außerdem, dass echtes Tätowieren in Deutschland und den meisten anderen Ländern eigenen Altersgrenzen unterliegt – eine Vorschau in dieser App ersetzt keine solche Regelung.

10. Änderungen dieser Erklärung

Wenn sich die App verändert, passen wir diese Erklärung an. Es gilt jeweils die Fassung, die in der App und auf unserer Webseite abrufbar ist. Bei wesentlichen Änderungen weisen wir dich in der App darauf hin.

11. Nutzerinnen und Nutzer in der Schweiz

Nutzt du die App in der Schweiz, gilt für dich das revidierte Datenschutzgesetz (revDSG). Alles oben Beschriebene gilt unverändert – dieselben Daten, dieselben Zwecke, dieselben Fristen. Zwei Punkte unterscheiden sich:

Aufsichtsbehörde: Zuständig ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch. Die in Abschnitt 8 genannte deutsche Behörde ist für dich nicht zuständig.

Begriffe: Das revDSG spricht von „Bearbeitung" statt von „Verarbeitung". Gemeint ist dasselbe.

Deine Rechte nach revDSG entsprechen inhaltlich denen aus Abschnitt 8: Auskunft, Berichtigung, Löschung, Herausgabe oder Übertragung deiner Daten sowie Widerspruch gegen eine Bearbeitung. Eine kurze E-Mail an contact@tattvue.com genügt.