{"id":"security-compliance","title":"Sicherheit und Compliance","description":"Rechtsträger, DSGVO, Datenverarbeitung, Hosting und Auftragsverarbeiter, Datenschutz-Kontrollen im Produkt sowie offene Punkte für die Beschaffung.","language":"de","lastUpdated":"2026-09-11","urls":{"html":"https://bluepic.io/de/ai-info#security-compliance","markdown":"https://bluepic.io/de/ai-info/security-compliance.md","json":"https://bluepic.io/de/ai-info/security-compliance.json"},"markdown":"## Rechtsträger\n\nBluepic wird von der **FellowBlue GmbH**, Im Mediapark 5, 50670 Köln, betrieben (Amtsgericht Köln, HRB 116136; USt-IdNr. DE364437752). Das Unternehmen unterliegt der EU-Datenschutz-Grundverordnung (DSGVO) und dem deutschen Datenschutzrecht.\n\n## DSGVO und Endnutzer\n\n- Endnutzer eines Design-Generators brauchen **keinen Account, keine App und keine Tracking-Cookies**. Sie öffnen einen Link oder ein eingebettetes Widget, füllen das Formular aus und laden das Ergebnis herunter oder teilen es.\n- Nur die optionale LinkedIn-Integration (Profil-Vorbefüllung und direktes Posten) bittet den Endnutzer, sein LinkedIn-Konto zu verbinden.\n- Die Marketing-Website bluepic.io setzt keine einwilligungspflichtigen Analyse- oder Marketing-Cookies (nur technisch notwendige wie Sprache und Cookie-Einstellungen): Die Nutzungsmessung ist pseudonym und cookielos; Schriften werden selbst gehostet, ohne Anfragen an Schriftdienste Dritter.\n\n## Hosting und Auftragsverarbeiter\n\n- **Infrastruktur und Auslieferung:** Cloudflare, Inc. (USA). Endnutzer-Uploads (nach 24 Stunden gelöscht), Render-Ergebnisse und Account-Assets liegen mit EU-Jurisdiktions-Pinning; Templates, Schriften und Backups ohne regionale Bindung.\n- **Serverseitiges Rendering (Fallback):** Hetzner Online GmbH, Falkenstein, Deutschland.\n- **Authentifizierung und Kontoverwaltung:** Auth0 (Okta, Inc.), EU-Region.\n- **Zahlungen und Rechnungen:** Stripe (Stripe Payments Europe Ltd., Irland; Stripe, Inc., USA).\n- **Produkt- und Website-Analytics:** PostHog Inc., EU-Infrastruktur (Deutschland), pseudonym.\n- **Support-Widget:** Help Scout Inc. (USA); auf der Website erst nach Klick auf den Hilfe-Button geladen.\n- **E-Mail-Versand:** Brevo GmbH, Berlin (Transaktions-E-Mails für kostenlose Tools, Newsletter).\n- Mit jedem Auftragsverarbeiter besteht ein Auftragsverarbeitungsvertrag; US-Übermittlungen stützen sich auf das EU-US Data Privacy Framework.\n\nDie maßgebliche Liste mit Rechtsgrundlagen und Transfergarantien steht in der Datenschutzerklärung unter `https://bluepic.io/de/privacy`.\n\n## Datenschutz-Kontrollen und Zugriffskontrolle im Produkt\n\n- Organisationen mit Team-Mitgliedern und Rollenverwaltung; Team-Kampagnen lassen sich auf Team-Mitglieder und/oder ein Passwort beschränken.\n- API-Keys gelten accountweit und können jederzeit erstellt und widerrufen werden. Der Key bleibt im Studio für den besitzenden Account lesbar und ist deshalb wie ein Passwort zu behandeln.\n- Trackable Links in LinkedIn-Posts lassen sich pro Kampagne abschalten.\n- Der Gesichtserkennungs-Zuschnitt für Bildfelder läuft vollständig im Browser des Endnutzers; dafür verlassen keine Bilddaten das Gerät.\n- Die Hintergrundentfernung ist pro Bildfeld optional. Ist sie aktiv, wird das hochgeladene Bild serverseitig von Cloudflare Images (Cloudflare, Inc., USA) als Auftragsverarbeiter verarbeitet, ohne EU-Pinning, und spätestens nach 24 Stunden gelöscht.\n- Eigene Domains (Enterprise) lassen Generatoren unter der Domain des Kunden laufen."}