# Sicherheit und Compliance

> Rechtsträger, DSGVO, Datenverarbeitung, Hosting und Auftragsverarbeiter, Datenschutz-Kontrollen im Produkt sowie offene Punkte für die Beschaffung.

Source: https://bluepic.io/de/ai-info#security-compliance  
JSON: https://bluepic.io/de/ai-info/security-compliance.json  
Language: de  
Last updated: 2026-09-11

## Rechtsträger

Bluepic wird von der **FellowBlue GmbH**, Im Mediapark 5, 50670 Köln, betrieben (Amtsgericht Köln, HRB 116136; USt-IdNr. DE364437752). Das Unternehmen unterliegt der EU-Datenschutz-Grundverordnung (DSGVO) und dem deutschen Datenschutzrecht.

## DSGVO und Endnutzer

- Endnutzer eines Design-Generators brauchen **keinen Account, keine App und keine Tracking-Cookies**. Sie öffnen einen Link oder ein eingebettetes Widget, füllen das Formular aus und laden das Ergebnis herunter oder teilen es.
- Nur die optionale LinkedIn-Integration (Profil-Vorbefüllung und direktes Posten) bittet den Endnutzer, sein LinkedIn-Konto zu verbinden.
- Die Marketing-Website bluepic.io setzt keine einwilligungspflichtigen Analyse- oder Marketing-Cookies (nur technisch notwendige wie Sprache und Cookie-Einstellungen): Die Nutzungsmessung ist pseudonym und cookielos; Schriften werden selbst gehostet, ohne Anfragen an Schriftdienste Dritter.

## Hosting und Auftragsverarbeiter

- **Infrastruktur und Auslieferung:** Cloudflare, Inc. (USA). Endnutzer-Uploads (nach 24 Stunden gelöscht), Render-Ergebnisse und Account-Assets liegen mit EU-Jurisdiktions-Pinning; Templates, Schriften und Backups ohne regionale Bindung.
- **Serverseitiges Rendering (Fallback):** Hetzner Online GmbH, Falkenstein, Deutschland.
- **Authentifizierung und Kontoverwaltung:** Auth0 (Okta, Inc.), EU-Region.
- **Zahlungen und Rechnungen:** Stripe (Stripe Payments Europe Ltd., Irland; Stripe, Inc., USA).
- **Produkt- und Website-Analytics:** PostHog Inc., EU-Infrastruktur (Deutschland), pseudonym.
- **Support-Widget:** Help Scout Inc. (USA); auf der Website erst nach Klick auf den Hilfe-Button geladen.
- **E-Mail-Versand:** Brevo GmbH, Berlin (Transaktions-E-Mails für kostenlose Tools, Newsletter).
- Mit jedem Auftragsverarbeiter besteht ein Auftragsverarbeitungsvertrag; US-Übermittlungen stützen sich auf das EU-US Data Privacy Framework.

Die maßgebliche Liste mit Rechtsgrundlagen und Transfergarantien steht in der Datenschutzerklärung unter `https://bluepic.io/de/privacy`.

## Datenschutz-Kontrollen und Zugriffskontrolle im Produkt

- Organisationen mit Team-Mitgliedern und Rollenverwaltung; Team-Kampagnen lassen sich auf Team-Mitglieder und/oder ein Passwort beschränken.
- API-Keys gelten accountweit und können jederzeit erstellt und widerrufen werden. Der Key bleibt im Studio für den besitzenden Account lesbar und ist deshalb wie ein Passwort zu behandeln.
- Trackable Links in LinkedIn-Posts lassen sich pro Kampagne abschalten.
- Der Gesichtserkennungs-Zuschnitt für Bildfelder läuft vollständig im Browser des Endnutzers; dafür verlassen keine Bilddaten das Gerät.
- Die Hintergrundentfernung ist pro Bildfeld optional. Ist sie aktiv, wird das hochgeladene Bild serverseitig von Cloudflare Images (Cloudflare, Inc., USA) als Auftragsverarbeiter verarbeitet, ohne EU-Pinning, und spätestens nach 24 Stunden gelöscht.
- Eigene Domains (Enterprise) lassen Generatoren unter der Domain des Kunden laufen.
