Startseite

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Alexander Sorge
Kunstmühlstraße 4
83026 Rosenheim
Deutschland
E-Mail: kontakt@picturefish.de

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich und wurde nicht benannt.

2. Grundsätze der Verarbeitung

picturefish ist eine Plattform zur KI-gestützten Reiseplanung. Ich verarbeite personenbezogene Daten nur, soweit dies für die Bereitstellung der Funktionen erforderlich ist. Die Anwendung ist bewusst datensparsam: Es findet kein websiteübergreifendes Tracking statt, es werden keine Werbe- oder Nutzerprofile zu Marketingzwecken gebildet, und es werden keine Analyse- oder Tracking-Dienste Dritter eingesetzt. Schriften werden lokal vom eigenen Server ausgeliefert; es werden keine externen CDNs im Browser eingebunden.

3. Hosting & Server-Logfiles

Diese Anwendung wird bei der DomainFactory GmbH (c/o WeWork, Neuturmstraße 5, 80331 München, Deutschland) auf Servern in Deutschland gehostet. Der Hoster verarbeitet in meinem Auftrag die anfallenden Daten auf Grundlage meines berechtigten Interesses an einer sicheren und effizienten Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO); es besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO).

Beim Aufruf werden automatisch Informationen in Server-Logfiles gespeichert: IP-Adresse, Datum und Uhrzeit, abgerufene Datei/URL, übertragene Datenmenge, Browser-Typ und Betriebssystem sowie die zuvor besuchte Seite (Referrer). Rechtsgrundlage ist das berechtigte Interesse an Stabilität und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO). Zum Schutz vor Missbrauch (z. B. der öffentlichen Such- und Karten-Funktionen) werden IP-bezogene Anfragezähler kurzzeitig zur Begrenzung der Anfragerate (Rate-Limiting) vorgehalten. Logfiles werden nach spätestens 14 Tagen gelöscht.

4. SSL-/TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung (erkennbar an „https://" und dem Schloss-Symbol im Browser). Übermittelte Daten sind dadurch für Dritte nicht mitlesbar.

5. Cookies & Sitzung

Für nicht angemeldete Besucher werden keine Cookies gesetzt. Meldest du dich an, wird ein technisch notwendiges Sitzungs-Cookie (NextAuth, JWT) gesetzt, um deine Anmeldung über die Dauer der Sitzung aufrechtzuerhalten. Dieses Cookie dient ausschließlich der Authentifizierung, nicht der Analyse oder Werbung; es ist gemäß § 25 Abs. 2 TDDDG technisch erforderlich, sodass kein Einwilligungsbanner notwendig ist. Es werden keine Tracking-Cookies und keine vergleichbaren Technologien zu Tracking-Zwecken eingesetzt.

6. Nutzerkonto & Registrierung

Für die Nutzung der persönlichen Funktionen ist ein Konto erforderlich. Bei der Registrierung (per persönlichem Einladungs-Voucher) und Anmeldung verarbeite ich deine E-Mail-Adresse und dein Passwort. Das Passwort wird ausschließlich als kryptografischer Hash (bcrypt) gespeichert, nie im Klartext. Zweck ist die Bereitstellung deines Kontos und der Anwendung; Rechtsgrundlage ist die Erfüllung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Du kannst dein Konto jederzeit unter „Einstellungen → Konto" selbst löschen; deine zugehörigen Daten werden dabei entfernt.

7. Von dir erstellte Inhalte

picturefish unterscheidet vier Datenklassen — und sagt ehrlich, was wo liegt:

Ende-zu-Ende verschlüsselt (nur deine Geräte): dein Reisetagebuch samt Fotos, Packlisten, Budget und Ausgaben sowie Reservierungen mit Anhängen aus der vnzia-App. Diese Inhalte werden auf deinem Gerät verschlüsselt; die Schlüssel existieren ausschließlich in den Schlüsselbunden deiner Geräte. Unsere Server transportieren nur versiegelte Pakete und löschen sie nach Zustellbestätigung — wir können diese Inhalte technisch nicht lesen, auch nicht auf Anfrage.

Server-verarbeitet: Reisepläne (Reisen, Tage, Orte, Ziele), im Web angelegte Buchungen/Dokumente und gemerkte Orte liegen in unserer Datenbank, weil Kernfunktionen sie brauchen (KI-Tagesplanung, Routenberechnung, Karten, Web-Zugriff, gemeinsame Planung). Zugriff nur über dein Konto, Übertragung TLS-verschlüsselt.

Bewusst veröffentlicht: nur was du aktiv freigibst — geteilte Reise-Links (unerratbare Adresse, jederzeit widerrufbar, ohne Suchmaschinen-Indexierung), Blogbeiträge, Community-Profil. Deine „Reisegeschichten" im Web sind Entwürfe für diesen Bereich — kein privates Tagebuch (das private Tagebuch ist das Ende-zu-Ende-verschlüsselte in der App).

Gemeinsame Planung: Lädst du jemanden zu einer Reise ein, sieht der Server nur, wer mit wem welche Reise teilt (Rollen, Zeitpunkte) sowie verschlüsselte Schlüsselpakete, die nur die Geräte der Eingeladenen öffnen können. Geteilte Packlisten und Budgets bleiben Ende-zu-Ende verschlüsselt. Dein frei wählbarer Alias wird Mitreisenden statt deiner E-Mail-Adresse angezeigt. Beim Entfernen eines Mitglieds wird der Gruppen-Schlüssel erneuert.

Innerhalb deines Kontos kannst du Inhalte anlegen — u. a. Reisen, Tagespläne, Reise-Ideen mit Notizen, Buchungen, Dokumente, Reiseblog-Beiträge und Reisetagebuch-Einträge. Diese Inhalte sind standardmäßig privat und nur für dich sichtbar (Dokumente stets privat). Sie werden auf dem eigenen Server gespeichert, um dir die Anwendung bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO).

8. Bild- & Datei-Uploads

Lädst du Bilder hoch (z. B. für Blog, Reisetagebuch oder Profilbild), werden enthaltene Metadaten — insbesondere EXIF-/GPS-Daten — bei der Verarbeitung entfernt. Hochgeladene Dokumente (PDF/Foto) werden privat gespeichert. Dateien werden auf dem eigenen Server abgelegt; nicht mehr verwendete Uploads werden automatisch bereinigt. Rechtsgrundlage ist die Bereitstellung der jeweiligen Funktion (Art. 6 Abs. 1 lit. b DSGVO).

9. Karten, Geokodierung & Orte

Kartenkacheln werden über einen eigenen, gleichquelligen Proxy ausgeliefert; dein Browser kontaktiert die OpenStreetMap-Server dabei nicht direkt. Für die Ortssuche und die Anzeige von Orten/POIs fragt mein Server serverseitig die Dienste der OpenStreetMap Foundation (Nominatim für Geokodierung, Overpass für Orte) an — übermittelt werden dabei Ortsnamen bzw. Koordinaten des gewählten Kartenausschnitts, keine Kontodaten. Die Berechnung von Routen/Reisezeiten erfolgt über einen selbst betriebenen Dienst (Valhalla) auf dem eigenen Server; hierfür werden keine Daten an Dritte übermittelt. Rechtsgrundlage ist die Bereitstellung der Karten- und Planungsfunktionen (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).

10. Standortdaten (Geolokalisierung)

Einzelne Funktionen (z. B. „In der Nähe", Standort-Tagging) können auf deinen Gerätestandort zugreifen. Das geschieht ausschließlich, wenn du es aktiv auslöst und der Browser deine Einwilligung abfragt. Der Standort wird für die jeweils angeforderte Funktion verwendet; nur wenn du einen Ort bewusst als Idee speicherst, wird die Koordinate dauerhaft bei dieser Idee gespeichert. Rechtsgrundlage ist deine Einwilligung bzw. die Bereitstellung der Funktion (Art. 6 Abs. 1 lit. a/b DSGVO). Du kannst die Standortfreigabe jederzeit in deinem Browser widerrufen.

11. KI-gestützte Funktionen

Für KI-Funktionen (z. B. Reiseplaner-Vorschläge, Kurzinfos zu Orten, Blog-Entwurf aus Rohnotizen) werden deine jeweiligen Eingaben serverseitig an die Programmierschnittstelle (API) von Anthropic, PBC (548 Market St, San Francisco, CA 94104, USA) übermittelt und dort zur Erstellung der Antwort verarbeitet. Übermittelt werden nur die für die jeweilige Anfrage nötigen Inhalte (etwa Stadt/Themen, Vorlieben, Ortsnamen oder von dir verfasste Rohnotizen). Anthropic verarbeitet diese Daten als Auftragsverarbeiter auf Grundlage eines Auftragsverarbeitungsvertrags; API-Eingaben werden von Anthropic nicht zum Training von Modellen verwendet. Da die Verarbeitung in den USA erfolgt, stützt sich der Drittlandtransfer auf die EU-Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage ist die Bereitstellung der von dir genutzten Funktion (Art. 6 Abs. 1 lit. b DSGVO). Die KI-Nutzung ist mengenmäßig begrenzt.

12. Öffentliche Community-Inhalte

Die Community-Funktionen sind freiwillig (Opt-in) und setzen ein eigenes Community-Profil voraus. Legst du ein Profil an (Handle, Anzeigename, optional Kurzbeschreibung und Profilbild) und teilst Orte („warum besonders"-Text), Kommentare, Empfehlungen oder Folgebeziehungen, sind diese Inhalte — entsprechend deiner bewussten Entscheidung — öffentlich sichtbar. Du kannst geteilte Inhalte und dein Profil jederzeit verbergen oder löschen. Zur Wahrung eines respektvollen Miteinanders findet eine Moderation statt; gemeldete oder unzulässige Inhalte können entfernt werden. Rechtsgrundlage ist deine Einwilligung bzw. die Bereitstellung der Funktion (Art. 6 Abs. 1 lit. a/b DSGVO).

13. Speicherdauer & Löschung

Konto- und Inhaltsdaten werden gespeichert, solange dein Konto besteht. Dein Konto kannst du direkt in der App löschen (Einstellungen → Konto löschen) — das entfernt sofort und endgültig alle serverseitigen Daten. Löschst du dein Konto oder einzelne Inhalte, werden die zugehörigen Daten entfernt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Server-Logfiles werden nach spätestens 14 Tagen gelöscht. Soweit hier keine speziellere Dauer genannt ist, werden Daten gelöscht, sobald der Verarbeitungszweck entfällt.

14. Deine Rechte

Dir stehen hinsichtlich deiner personenbezogenen Daten folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, hast du das Recht, aus Gründen deiner besonderen Situation jederzeit Widerspruch einzulegen.

15. Beschwerderecht bei der Aufsichtsbehörde

Dir steht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für mich zuständige Behörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, Telefon +49 (0) 981 180093-0, E-Mail poststelle@lda.bayern.de.

16. Keine automatisierte Entscheidung im Einzelfall

Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. KI-Funktionen erstellen lediglich Vorschläge, die du selbst auswählst und bestätigst.

17. Aktualität & Änderungen

Diese Datenschutzerklärung hat den Stand Juni 2026. Durch die Weiterentwicklung der Anwendung oder geänderte gesetzliche Vorgaben kann eine Anpassung notwendig werden.