Datenschutzerklärung
Stand: 09.10.2026
Entwurf: Dieser Text ist noch nicht anwaltlich geprüft. Markierte Angaben in eckigen Klammern werden noch ergänzt.
Hier erfährst du, welche personenbezogenen Daten Inkmirra verarbeitet, wofür, auf welcher Rechtsgrundlage, wie lange und welche Rechte du hast. Kurz gesagt: Deine Tattoos und Scans sind standardmäßig privat. Wir verkaufen keine Daten, setzen keine Werbe- oder Analyse-Tracker ein und treffen keine automatisierten Entscheidungen über dich.
Verantwortlicher und Kontakt
Verantwortlich im Sinne der DSGVO ist:
Datenschutzbeauftragte/r: Memex Consulting GmbH, Stefan Priess, Nördliche Münchner Str. 14 A, 82031 Grünwald, datenschutz@think3ddd.de
Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter inkmirra@think3ddd.de.
Welche Daten wir verarbeiten
- Kontodaten: E-Mail-Adresse, Benutzername, Vor- und Nachname (bei Registrierung), Kontotyp (Tattoo-Besitzer, Artist, Studio, Plattform), Sprache, Passwort (nur als Hash), optional Zwei-Faktor-Daten.
- Scans und Körperbilder: das hochgeladene Smartphone-Video, daraus erzeugte Einzelbilder und das 3D-Modell einer Körperstelle mit Tattoo, Vorschaubilder, ein gesetzter Ausschnitt.
- Tattoo-Daten: Titel, Körperstelle, Stil, Farbe, Stechdatum, Artist, Sichtbarkeit, Freigaben, Erinnerungs-Modus.
- Tagebuch: Phasen, Notizen, Zustand der Haut (1–5), Pflegeprodukte, Fotos. Angaben zur Heilung können Gesundheitsdaten sein.
- Artist- und Studio-Profil: Profilname, Anzeigename, Studio, Stadt, Stile, Bio, Links (Instagram, Website, Termin-Link), Profilbild, Team-Mitgliedschaften, Statistiken (Aufrufe).
- Zahlungs- und Vertragsdaten: gekaufte Produkte und Abos, Guthaben und Buchungen, Rechnungsadresse und USt-IdNr. (bei Geschäftskunden), Stripe-Kunden- und Zahlungs-IDs. Kartendaten erhalten wir nicht; sie verarbeitet Stripe.
- Einwilligungen und Erklärungen: Zeitpunkt und Version deiner Zustimmung zu AGB, zum sofortigen Beginn (Widerrufsrecht) und zur Verarbeitung von Körperbildern; Meldungen, Widerrufe und Kündigungen über unsere Formulare.
- Kommunikation: Nachrichten an uns, Feedback, Support-Chat.
- Technische Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung (Server-Logs); Sitzungs- und Sicherheits-Cookies.
Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Konto anlegen und führen, Inkmirra bereitstellen (Upload, 3D-Verarbeitung, Viewer, Verlauf, Tagebuch, Teilen, Widgets, Übergabe, Codes, Studio-Teams, Plattform-API) | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Scans von Körperstellen und Tattoos, Tagebuch mit Angaben zur Heilung (können Rückschlüsse auf Gesundheit, Religion oder Weltanschauung zulassen) | Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung) zusätzlich zu Art. 6 Abs. 1 lit. b DSGVO |
| Teilen per Link, Verlauf teilen, öffentliche Sichtbarkeit, Galerie, Artist-Portfolio und Showcase | Deine Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO), die du mit der jeweiligen Einstellung erteilst und jederzeit durch Ändern der Einstellung widerrufen kannst |
| Zahlungen, Rechnungen, Guthaben, Artist-Gutschrift | Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung nach Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 14b UStG |
| Service-Mails (Registrierung, Scan fertig, Übergabe, Kaufbestätigung, Erinnerungen, die du selbst einstellst) | Art. 6 Abs. 1 lit. b DSGVO |
| Nachweis von Einwilligungen und Erklärungen (Zeitpunkt, Version) | Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO; Art. 6 Abs. 1 lit. f DSGVO (Abwehr von Ansprüchen) |
| Sicherheit, Missbrauchsschutz, Fehleranalyse (Server-Logs, Rate-Limits, CSRF-Schutz) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb) |
| Bearbeitung von Meldungen rechtswidriger Inhalte, Widerrufen und Kündigungen | Art. 6 Abs. 1 lit. c DSGVO (Art. 16, 17 DSA; § 312k BGB; Widerrufsrecht) |
| Anfragen an uns (E-Mail, Feedback, Chat) | Art. 6 Abs. 1 lit. b DSGVO (bei Vertragsbezug), sonst lit. f |
Werbe-E-Mails versenden wir nur mit gesonderter Einwilligung (Double-Opt-In). Service-Mails enthalten keine Werbung.
Besondere Kategorien: Körperbilder und Tattoos
Ein 3D-Scan zeigt eine Körperstelle. Tattoos und Tagebuch-Einträge können Rückschlüsse auf Gesundheit (z. B. Heilung, Hautzustand), religiöse oder weltanschauliche Überzeugungen oder andere sensible Merkmale zulassen. Wir behandeln diese Daten deshalb wie besondere Kategorien nach Art. 9 DSGVO:
- Bevor du deinen ersten Scan erstellst, holen wir deine ausdrückliche Einwilligung gesondert ein (eigenes Häkchen, getrennt von den AGB).
- Artists und Studios, die Kundinnen und Kunden scannen, bestätigen vorher, dass die gescannte Person eingewilligt hat. Für diese Einwilligung sind sie verantwortlich.
- Scans sind standardmäßig privat. Sichtbar werden sie nur, wenn du selbst einen Link erzeugst, die Sichtbarkeit änderst oder einer Freigabe für das Artist-Portfolio zustimmst.
- Mit einem Ausschnitt zeigst du beim Teilen nur das Motiv. Die Originaldatei bleibt in deinem Konto.
- Bitte film kein Gesicht. Wir werten Scans nicht biometrisch aus und verwenden sie nicht zur Identifizierung von Personen.
- Du kannst die Einwilligung jederzeit widerrufen (beim Hochladen oder unter Konto und Daten). Danach erstellen wir keine neuen Scans mehr; bestehende Scans löschst du in deinem Konto. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Hosting, Verarbeitung und Empfänger
Server
Website, Datenbank und Dateien laufen auf einem von uns verwalteten Server (Cloudron) bei [HOSTING-ANBIETER des Cloudron-Servers], Standort [SERVERSTANDORT, z. B. Deutschland]. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Die Anmeldung läuft über das Benutzerverzeichnis dieses Servers.
3D-Verarbeitung
Aus deinem Video berechnet ein eigener Rechner (Mac Studio, [STANDORT DES MAC-STUDIO-WORKERS, z. B. Büro in …]) das 3D-Modell. Er gehört uns, wird von uns betrieben und erhält nur kurzlebige Zugriffsschlüssel für den jeweiligen Auftrag. Es werden keine Scans an Dritte oder an KI-Dienste übermittelt.
E-Mail-Versand
Service-Mails versenden wir über den Mailserver unseres eigenen Servers [FALLS EIN EXTERNER VERSANDDIENST GENUTZT WIRD: NAME, SITZ, AV-VERTRAG ERGÄNZEN].
Nextcloud (optional)
Mit einem Abo kannst du deine Scans zusätzlich in deinen Nextcloud-Bereich auf unserem Server übertragen lassen. Das passiert nur, wenn du die Verbindung selbst herstellst. Kopien dort löschst du selbst.
Zahlungen: Stripe
Zahlungen wickelt Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, ab (Karte, Apple Pay, Google Pay, SEPA-Lastschrift; PayPal über Stripe). Dabei gibst du deine Zahlungsdaten direkt bei Stripe ein. Wir erhalten Name, E-Mail, Rechnungsadresse, ggf. USt-IdNr., Betrag, Zahlungsstatus und die letzten Ziffern bzw. die Art des Zahlungsmittels. Stripe verarbeitet Daten auch als eigener Verantwortlicher (z. B. Betrugsprävention, gesetzliche Pflichten) und kann sie an die Stripe, Inc. in den USA übermitteln; Grundlage ist der Angemessenheitsbeschluss zum EU-US Data Privacy Framework bzw. Standardvertragsklauseln. Datenschutzhinweise: stripe.com/de/privacy.
Zahlst du mit PayPal, ist zusätzlich PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg, eigener Verantwortlicher: paypal.com/de/legalhub/privacy-full.
Weitere Empfänger
- Artists, Studios und Plattformen, mit denen du verbunden bist: z. B. sieht der Artist bei einer Übergabe, ob du das Tattoo übernommen hast; ein Studio sieht die Arbeiten seiner Team-Mitglieder.
- Wer einen Link von dir hat, sieht den geteilten Inhalt (ohne deinen Namen und deine E-Mail-Adresse).
- Steuerberatung und Behörden, soweit wir gesetzlich dazu verpflichtet sind.
Wir verkaufen keine personenbezogenen Daten und geben sie nicht zu Werbezwecken weiter.
Artists, Studios und Plattformen als Verantwortliche
Scannt ein Artist oder Studio eine Kundin oder einen Kunden, entscheidet der Artist bzw. das Studio über diese Verarbeitung und ist für die Einwilligung und die Information der Person verantwortlich. Wir verarbeiten diese Scans bis zur Übergabe in seinem Auftrag. Nach der Übernahme durch die Kundin oder den Kunden gelten für deren Konto die Regeln dieser Erklärung.
Plattformen, die Inkmirra über die API oder das Scan-Widget einbinden, sind für die Daten ihrer Artists und Kundinnen und Kunden verantwortlich; wir handeln als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Plattform-Scans erscheinen nie in Galerie, Verzeichnis oder Showcase.
Speicherdauer und Löschung
| Daten | Speicherdauer |
|---|---|
| Hochgeladene Videos und Einzelbilder (Rohdaten) im Zwischenspeicher der Verarbeitung | 7 Tage nach dem Upload, dann automatisch gelöscht |
| Vorschau- und Probe-Scans, die nicht angenommen, abgelehnt oder fehlgeschlagen sind und weder bezahlt noch einem Tattoo zugeordnet wurden | 30 Tage, dann werden die 3D-Dateien automatisch gelöscht |
| Angenommene Scans (Viewer- oder volle Qualität) | bis du sie löschst bzw. bis zur Kontolöschung |
| Gelöschte Tattoos und Scans (Papierkorb) | 30 Tage wiederherstellbar, dann endgültig gelöscht |
| Konto nach Löschauftrag | 30 Tage Frist (abbrechbar), dann werden Scans, Tagebuch, Fotos, Profile und Exporte gelöscht und der Konto-Datensatz anonymisiert |
| Datenexport (ZIP) | Download 7 Tage lang möglich, danach gelöscht |
| Rechnungen und Buchungsbelege | Aufbewahrung nach § 147 AO, § 14b UStG (derzeit 8 Jahre für Buchungsbelege, 10 Jahre für Bücher und Jahresabschlüsse); nur für diesen Zweck, sonst gesperrt. In deinem Inkmirra-Konto werden die Angaben bei der Kontolöschung anonymisiert. |
| Nachweise von Einwilligungen, Meldungen, Widerrufen und Kündigungen | bis zum Ablauf der Verjährungsfristen (in der Regel 3 Jahre ab Jahresende) |
| Server-Logs | [LOG-SPEICHERDAUER, z. B. 14] Tage |
| Alle übrigen Daten | solange dein Konto besteht bzw. bis du sie löschst |
Geteilte Links laufen nach der von dir gewählten Frist ab (7, 30 oder 90 Tage bzw. ohne Ablauf beim Familien-Link) und sind sofort offline, wenn du sie beendest oder das Konto löschst.
Deine Rechte
- Auskunft (Art. 15 DSGVO) – auch als Datenexport unter Profil → Konto und Daten
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – Tattoos, Scans und Konto kannst du selbst löschen
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – Export als ZIP mit JSON und 3D-Dateien
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO)
- Widerruf einer Einwilligung jederzeit mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO), z. B. in deinem Bundesland oder bei der für uns zuständigen Behörde: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin.
Cookies und lokaler Speicher
Wir verwenden keine Analyse-, Werbe- oder Tracking-Cookies und keine Tools Dritter, die dein Verhalten auswerten. Schriftarten und Flaggen-Symbole liefern wir selbst aus. Deshalb gibt es kein Cookie-Banner. Gespeichert wird auf deinem Gerät nur, was für den von dir gewünschten Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG):
| Name | Art | Zweck | Dauer |
|---|---|---|---|
| access_token, refreshToken | Cookie (HttpOnly) | Anmeldung | bis zum Abmelden bzw. Ablauf (Stunden bis Tage) |
| __Secure-psifi.x-csrf-token | Cookie | Schutz vor gefälschten Anfragen (CSRF) | Sitzung |
| authToken | Local Storage | Anmeldung, wenn der Browser Cookies anderer Domains blockiert (z. B. Safari); auch die eingeschränkte Gerätesitzung | bis zum Abmelden |
| last2FAVerified | Local Storage | Zeitpunkt der letzten Zwei-Faktor-Bestätigung | bis zum Abmelden |
| i18nextLng, language, themeMode, accessibilitySettings | Local Storage | von dir gewählte Sprache, Hell/Dunkel, Barrierefreiheits-Einstellungen | bis du sie änderst oder löschst |
| pilotBannerDismissed | Local Storage | Hinweis ausgeblendet | dauerhaft |
| api_version, subscription_updated | Local Storage | technischer Abgleich nach Updates bzw. Abo-Änderungen | dauerhaft bzw. kurz |
| inkmirraClaimToken, inkmirraStudioInvite, inkmirra.qr.*, ink.topUp.return, inkmirraPricingAudience, live_chat_* | Session Storage | laufender Vorgang (Übernahme, Einladung, QR-Kauf, Rückkehr nach Zahlung, gewählter Preis-Tab, Support-Chat) | bis der Tab geschlossen wird |
Kampagnen-Angaben in Links (utm_source, utm_medium, utm_campaign …) werden nicht auf deinem Gerät gespeichert; sie stehen nur in der aufgerufenen Adresse und damit in den Server-Logs.
Auf der Zahlungsseite von Stripe setzt Stripe eigene, für die Zahlung und Betrugsprävention notwendige Cookies (siehe Stripe-Datenschutzhinweise).
Eingeschränkte Gerätesitzung
Kaufst du per QR-Code, übernimmst du ein Tattoo oder löst du einen Code ein, legen wir mit deiner E-Mail-Adresse ein Konto an und melden dich nur auf diesem Gerät an. Bis du deine E-Mail-Adresse bestätigt und ein Passwort festgelegt hast, ist die Sitzung eingeschränkt (z. B. kein Export, keine Anmeldung auf anderen Geräten). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Widgets und Einbettungen auf anderen Websites
Artists, Studios und Plattformen können Portfolio-, Tattoo- und Scan-Widgets auf ihren eigenen Websites einbinden. Beim Aufruf lädt dein Browser Inhalte von unserem Server; dabei werden technisch IP-Adresse, Zeitpunkt und aufgerufene Adresse übertragen (Art. 6 Abs. 1 lit. f DSGVO). Die Widgets setzen keine Tracking-Cookies. Für die Einbindung auf ihrer Website ist der jeweilige Website-Betreiber verantwortlich.
Mindestalter
Inkmirra richtet sich an Personen ab 16 Jahren. Ein Konto darf nur anlegen, wer mindestens 16 Jahre alt ist (siehe Jugendschutz).
Keine automatisierte Entscheidungsfindung, kein Datenverkauf
Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten (Art. 22 DSGVO), und erstellen keine Profile zu Werbezwecken. Technische Prüfungen (z. B. Scan-Qualität, Vorschau-Kontingent, Rate-Limits) bewerten nicht deine Person.
Wir verkaufen keine personenbezogenen Daten.
Pflicht zur Bereitstellung
Für ein Konto und Käufe brauchen wir mindestens deine E-Mail-Adresse; ohne sie können wir keinen Vertrag schließen. Für Scans brauchen wir deine Einwilligung zur Verarbeitung von Körperbildern. Alle weiteren Angaben sind freiwillig.
Sicherheit
Verbindungen sind per TLS verschlüsselt. Passwörter speichern wir nur als Hash. Zwei-Faktor-Anmeldung ist möglich. Zugriffe auf Modelldateien prüfen wir pro Anfrage; der Scan-Server erhält nur kurzlebige Schlüssel.
Änderungen
Wir passen diese Erklärung an, wenn sich Inkmirra oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.