Datenschutzerklärung
Zuletzt aktualisiert: 12. August 2026
1. Wer verantwortlich ist
Diese Erklärung gilt für die Website, das Dashboard und die iPad-App von Patifot. Betreiber ist PATIFOT, eine französische société par actions simplifiée unipersonnelle (SASU) mit einem Stammkapital von 30.000 €, eingetragen im Handels- und Gesellschaftsregister Paris unter der Nummer 983 410 473, mit Sitz in 58 rue de Monceau, CS 48756, 75008 Paris, Frankreich („Patifot", „wir"). Datenschutzfragen: [email protected].
Zwei Rollen sind zu unterscheiden. Für Betreiberkonten und diese Website ist Patifot Verantwortlicher. Für Fotos und zugehörige Daten der Eventgäste ist der Box-Betreiber (unser Kunde) Verantwortlicher, und Patifot verarbeitet die Daten in seinem Auftrag.
2. Betreiberkonten
Bei der Einrichtung eines Betreiberkontos verarbeiten wir Ihren Namen, geschäftliche Kontaktdaten, Unternehmensangaben, die Kennungen der von Ihnen aktivierten iPads und die Inhalte, die Sie zur Eventvorbereitung hochladen (Rahmen, Prompts, Wartebildschirme). Wir nutzen diese Daten zur Erbringung des Dienstes aus unserem Vertrag mit Ihnen. Kontodaten bleiben gespeichert, solange das Konto aktiv ist, und werden dann gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht besteht (etwa für Rechnungen).
Die eigenständige Kontolöschung bleibt bis zum Abschluss der Server-Bereitstellung deaktiviert. Nach der Aktivierung versendet Brevo einmalige Löschcodes und Statusmeldungen. Dafür verarbeitet Brevo die E-Mail-Adresse des Betreibers und Zustellungsdaten. Transaktionsprotokolle werden einen Monat lang gespeichert, Nachrichtenvorschauen sind deaktiviert und die Nachverfolgung erfolgt anonym.
3. Gästefotos bei Events
Nutzt ein Gast eine Box, verarbeiten wir das Originalfoto, das fertige Ergebnis, technische Session-Kennungen und den Nachweis der Auswahl am Bildschirm. Wählt der Gast einen KI-Modus, verarbeiten wir außerdem das KI-Ergebnis und die Informationen, die für die Bildgenerierung aus dem akzeptierten Foto benötigt werden.
- Geschlossenes Eventarchiv: Originale und Ergebnisse werden auf Patifot-Servern in der EU hochgeladen und in ein geschlossenes Archiv für den Eventbetreiber oder Auftraggeber gelegt. Diese Version liefert Gästefotos nicht per QR-Code oder PIN aus.
- Aufbewahrung: die serverseitige Löschung wird 90 Tage nach dem späteren der beiden Zeitpunkte angesetzt: dem Ende des lokalen Eventtages oder dem letzten bestätigten Upload. Angenommene Fotos, abgelehnte Aufnahmen und erzeugte Ergebnisse unterliegen derselben Frist. Klassische Aufnahmen funktionieren bei einem Netzausfall weiter; wartende Dateien werden übertragen, sobald die Verbindung zurückkehrt.
- Wiederholungen und lokale Kopien: nimmt ein Gast ein Foto erneut auf, bleibt das abgelehnte Original im selben geschlossenen Eventarchiv und unterliegt derselben Frist. Bereits hochgeladene Dateien werden normalerweise nach sieben Tagen vom iPad gelöscht. Dateien, die noch auf Upload oder Druck warten, können auf dem Gerät bleiben, bis diese Verpflichtung erfüllt oder die Löschung freigegeben ist.
- Technischer Rechenschaftsnachweis: die Veröffentlichung von Produktions-Events unter dieser Erklärung bleibt deaktiviert, bis diese Kontrollen eingerichtet und geprüft sind. Danach werden rohe Box-Telemetrie und technische Anfrageprotokolle höchstens 90 Tage gespeichert. Ein minimaler Nachweis ohne Namen oder Foto des Gastes bleibt bis zum Ende von fünf vollen Kalenderjahren, berechnet nach dem lokalen Kalender des Events, in der aktiven Datenbank. Er dient ausschließlich der Rechenschaftspflicht und der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Eine zugriffsbeschränkte Kopie zur Notfallwiederherstellung darf nach der tatsächlichen Löschung aus der aktiven Datenbank höchstens 15 weitere Tage bestehen bleiben. Sie wird nur zur Wiederherstellung des Dienstes verwendet. Bevor ein wiederhergestellter Dienst Datenverkehr annimmt, wird die ursprüngliche Löschfrist erneut angewendet und jeder bereits fällige Nachweis gelöscht. Eine dokumentierte rechtliche Aufbewahrungssperre darf die Speicherung in der aktiven Datenbank nur so lange verlängern, wie sie erforderlich ist. Nach ihrer Aufhebung gilt wieder die ursprüngliche Frist. Ist sie bereits abgelaufen, wird der Nachweis aus der aktiven Datenbank gelöscht und die Sicherungskopie darf ab dieser tatsächlichen Löschung höchstens 15 Tage bestehen bleiben.
- Keine Gesichtserkennung: Wir führen keine Gesichtssuche durch und erstellen oder speichern keine Gesichts-Embeddings.
- Handlung vor der Aufnahme: Nach dem Patifot-Hinweis muss der Gast auf Aufnahme starten tippen. Die KI-Verarbeitung beginnt erst nach einer ausdrücklichen Handlung: Der Gast wählt den KI-Modus, wenn diese Auswahl angezeigt wird, oder tippt bei einem reinen KI-Event nach dem KI-Hinweis auf Aufnahme starten. Der Eventbetreiber bestimmt die Rechtsgrundlage und holt zusätzliche Erlaubnisse für Veröffentlichung oder Marketing ein.
- Kinder: Bei einem Kind muss ein Elternteil, ein gesetzlicher Vertreter oder eine von einem dieser Erwachsenen bevollmächtigte Person die Session starten. Der Eventbetreiber bleibt für zusätzliche nach örtlichem Recht erforderliche Erlaubnisse verantwortlich.
4. KI-Verarbeitung
Produktions-Events mit KI sind unter dieser Erklärung noch nicht aktiviert. Vor einer Aktivierung muss Patifot das EU-Projekt von OpenAI, den DPA und die aktiven Datenkontrollen prüfen. Im genehmigten Ablauf wird nur das akzeptierte Foto über Patifots EU-Server an den europäischen API-Endpunkt von OpenAI gesendet, um das gewünschte Bild zu erzeugen. Das iPad verbindet sich nie direkt mit OpenAI. Patifot wird API-Inhalte nicht für das Modelltraining freigeben. OpenAI darf ein Bild in begrenzten Sicherheitsfällen speichern, soweit die aktiven Datenkontrollen oder das Gesetz dies erlauben. xAI und andere KI-Anbieter werden unter dieser Erklärung nicht verwendet. Vor der Nutzung eines anderen Anbieters wäre eine neue, vor der Aufnahme angezeigte Richtlinienversion erforderlich.
5. Box-Telemetrie
Boxen melden ihren technischen Zustand an das Dashboard: Gerätestatus, Drucker- und Papierstand, Fehlerereignisse, Konfigurationsversion. Diese Daten betreffen Geräte, nicht Personen; verweist ein Protokolleintrag auf eine Session, enthält er Kennungen, keine Fotos. Bevor Gästefotos kommerziell verarbeitet werden, aktiviert und prüft Patifot die Löschung dieser technischen Protokolle nach 90 Tagen.
6. Diese Website
Die Website ist statisch und setzt keine Tracking-Cookies. Cloudflare liefert die Website aus und verarbeitet übliche Verbindungsprotokolle, darunter IP-Adresse und User Agent, um sein Netz zu betreiben und zu schützen.
7. Zahlungen
Wenn die Abrechnung aktiviert ist, werden Guthabenkäufe von Paddle als Merchant of Record abgewickelt. Paddle ist für Zahlungsdaten verantwortlich; vollständige Kartennummern erhalten wir nie. Für den Checkout gilt die Datenschutzerklärung von Paddle.
8. Unterauftragsverarbeiter und Empfänger
| Anbieter | Zweck | Ort der Verarbeitung |
|---|---|---|
| OpenAI (EU-Endpunkt) | KI-Bildgenerierung | Europäische Union |
| xAI | Unter dieser Erklärung nicht verwendet | Nicht anwendbar |
| UpCloud | Anwendungsserver und Speicher | Europäische Union |
| Cloudflare | DNS, CDN, Website-Hosting und Netzwerksicherheit | EU / USA (Data Privacy Framework, Standardvertragsklauseln) |
| Brevo | Versand von Konto-, Sicherheits- und Betriebs-E-Mails; Transaktionsprotokolle für einen Monat, keine Nachrichtenvorschauen | EU |
| Cloudflare Email Routing und Google Gmail | Weiterleitung und Speicherung eingehender Support- und Datenschutz-E-Mails | EU / USA (Data Privacy Framework, Standardvertragsklauseln) |
| Paddle | Guthabenkäufe und Rechnungsstellung, wenn aktiviert | Vereinigtes Königreich / EU |
Foto-Archive werden dem Auftraggeber des Events (dem Kunden des Betreibers) übergeben, wie im Hinweis an der Box beschrieben und nach den Weisungen des Eventbetreibers. Wir verkaufen keine personenbezogenen Daten und schalten keine Werbung.
9. Internationale Übermittlungen
Die Patifot-Anwendungsserver befinden sich in der Europäischen Union. Der genehmigte, aber noch nicht aktivierte KI-Ablauf nutzt den europäischen API-Endpunkt von OpenAI. Cloudflare kann Verbindungsdaten außerhalb der EU nach dem EU-US Data Privacy Framework und auf Grundlage von Standardvertragsklauseln verarbeiten. xAI und andere KI-Anbieter werden unter dieser Erklärung nicht verwendet.
10. Sicherheit
Daten werden verschlüsselt übertragen (TLS). Der Zugang zu Produktionssystemen ist beschränkt und wird protokolliert. Die Veröffentlichung von Produktions-Events bleibt deaktiviert, bis Archivfrist, Rechenschaftsaufbewahrung, Ablauf der Sicherungskopien und Löschung vor der Wiederaufnahme des Datenverkehrs eingerichtet und geprüft sind.
11. Ihre Rechte
Nach der DSGVO können Sie Auskunft über Ihre Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen sowie Verarbeitungen auf Grundlage berechtigten Interesses widersprechen. Schreiben Sie an [email protected]; wir antworten innerhalb eines Monats. Sie können sich außerdem bei der französischen Aufsichtsbehörde CNIL (cnil.fr) oder Ihrer örtlichen Behörde beschweren.
Sind Sie Gast eines Events, ist dessen Betreiber für Ihre Fotos verantwortlich. Am schnellsten wenden Sie sich an den Eventbetreiber oder Auftraggeber. Wir unterstützen Betreiber bei diesen Anfragen. Eventfotos werden außerdem automatisch gelöscht, wenn die Aufbewahrungsfrist des Archivs endet.
12. Änderungen
Wir aktualisieren diese Erklärung mit der Weiterentwicklung des Dienstes und vermerken das Datum der letzten Änderung oben. Über wesentliche Änderungen, die Betreiber betreffen, informieren wir per E-Mail.
Diese deutsche Übersetzung dient Ihrer Bequemlichkeit. Bei Abweichungen gilt die englische Fassung.