LumaDrop
Fassung 1.0
Stand 09.08.2026

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Plattform LumaDrop (im Folgenden „Plattform"). Sie richtet sich an drei Gruppen: an Beschäftigte von Firmenkunden, die die Plattform zur Erstellung von Bild- und Videoinhalten nutzen; an Personen, die auf den verarbeiteten Aufnahmen abgebildet sind; und an Besucherinnen und Besucher öffentlicher Galerien. Welche Stelle jeweils verantwortlich ist, bestimmt Ziffer 1.


1. Verantwortlicher und Rollen

LumaDrop wird von unterschiedlichen Personengruppen genutzt. Anders als bei einer reinen Auftragsverarbeitung ist die verantwortliche Stelle deshalb nicht einheitlich:

Sie sind … Verantwortlich ist … Rolle des Transferzentrums
Besucherin oder Besucher von lumadrop.de das Transferzentrum Verantwortlicher
Vertrags- oder Ansprechpartner eines Firmenkunden (Konto, Abrechnung) das Transferzentrum Verantwortlicher
Beschäftigte oder Beschäftigter eines Firmenkunden bei der Nutzung der Plattform der Firmenkunde (Arbeitgeber) Auftragsverarbeiter
Person, die auf hochgeladenen oder erzeugten Aufnahmen abgebildet ist der Firmenkunde Auftragsverarbeiter
Besucherin oder Besucher einer öffentlichen Galerie der Firmenkunde, der die Galerie betreibt Auftragsverarbeiter

Anbieterin der Plattform und – in den oben bezeichneten Fällen – Auftragsverarbeiterin im Sinne von Art. 28 DSGVO ist:

Steinbeis Transferzentrum für Angewandte Künstliche Intelligenz Prof. Dr. Oliver Janz in Trägerschaft der Transfer GmbH der Dualen Hochschule Baden-Württemberg Im Alten Graben 19 64673 Zwingenberg E-Mail: oliver.janz@stw.de

– im Folgenden „Transferzentrum" genannt –

Zwischen dem jeweiligen Firmenkunden und dem Transferzentrum besteht eine Auftragsverarbeitungsvereinbarung (AVV) gemäß Art. 28 DSGVO. Soweit das Transferzentrum als Auftragsverarbeiter tätig wird, erfolgt die Verarbeitung ausschließlich auf dokumentierte Weisung des Firmenkunden; eine Verarbeitung zu eigenen Zwecken findet insoweit nicht statt.

Für die Inhalte einer öffentlichen Galerie und für die dort abgebildeten Personen ist der Firmenkunde verantwortlich. Jede veröffentlichte Galerie verweist deshalb auf dessen eigene Datenschutzerklärung und dessen Impressum.


2. Datenschutzbeauftragter

Das Transferzentrum hat einen externen Datenschutzbeauftragten bestellt. Dieser ist erreichbar unter:

Steinbeis GmbH & Co. KG für Technologietransfer Alexander Seeger Adornostraße 8 70599 Stuttgart Tel.: +49 711 1839775 E-Mail: Alexander.Seeger@steinbeis.de


3. Umfang der Datenverarbeitung

Im Rahmen der Plattformnutzung werden folgende Datenkategorien verarbeitet:

Datenkategorie Beispiele
Stammdaten Name, geschäftliche E-Mail-Adresse, Rolle (Superadmin/Admin/Editor/Viewer), Zugehörigkeit zum Mandanten
Zugangsdaten Passwort (gehasht), interne Nutzer-ID, Zugangstoken für Schnittstellen (gehasht), Sitzungsdaten (Hashwert des Sitzungstokens, Zeitpunkt, Browserkennung, IP-Adresse)
Inhalte Hochgeladene Produkt- und Personenaufnahmen, erzeugte Bilder und Videos, Anweisungstexte (Prompts), Artikel- und Markendaten, Galerien
Nutzungsdaten Anmeldezeitpunkte, ausgelöste Generierungen, Mengengerüst je KI-Modell zur Abrechnung
Anfragedaten Name, E-Mail-Adresse, Telefonnummer, Nachricht, Wunschtermin aus dem Kontaktformular einer öffentlichen Galerie
Technische Daten IP-Adresse, Browser-Informationen (in Server-Logs); bei Galerie-Anfragen ausschließlich gekürzte IP-Adresse

Aufnahmen von Personen: Zeigen die hochgeladenen oder erzeugten Bilder und Videos identifizierbare Personen — etwa Models bei Produktaufnahmen —, so sind diese Aufnahmen personenbezogene Daten. Für die Rechtsgrundlage ihrer Verarbeitung, insbesondere für Einwilligungen und Modelverträge, ist der Firmenkunde verantwortlich.


4. Zweck und Rechtsgrundlage der Verarbeitung

Soweit das Transferzentrum als Auftragsverarbeiter tätig wird, ergibt sich die Rechtsgrundlage aus dem Verhältnis zwischen dem Nutzer und dem Verantwortlichen (insbesondere Art. 6 Abs. 1 lit. b und lit. f DSGVO sowie § 26 BDSG bei Beschäftigtenverhältnissen). Nähere Informationen hierzu stellt der Verantwortliche nach Art. 13 DSGVO bereit.

Soweit das Transferzentrum selbst Verantwortlicher ist — für die Website, die Vertrags- und Kontoverwaltung sowie die Abrechnung —, stützt es die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO (Vertrag und vorvertragliche Maßnahmen) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, störungsfreien Betrieb).

Die Zwecke der Verarbeitung umfassen insbesondere:

  • Bereitstellung und Betrieb der Plattform
  • Benutzerverwaltung, Rollen- und Mandantenzuordnung
  • Erzeugung, Bearbeitung, Verwaltung und Export von Bild- und Videoinhalten
  • Erstellung und Veröffentlichung von Galerien sowie Entgegennahme von Anfragen aus diesen Galerien
  • Technischer Betrieb, Wartung, IT-Sicherheit und Protokollierung
  • Erfassung des Mengengerüsts genutzter KI-Leistungen zur Abrechnung

5. Bereitstellung der Plattform und Server-Logfiles

Beim Aufruf der Plattform und öffentlicher Galerien werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statuscode, Browser- und Betriebssystemkennung sowie gegebenenfalls die verweisende Seite. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt; Nutzungsprofile werden daraus nicht erstellt.

  • Zweck: Auslieferung der Seite, Betriebssicherheit, Missbrauchsabwehr, Fehleranalyse.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
  • Speicherdauer: siehe Ziffer 15.

Hosting

Anwendung, Datenbank und Objektspeicher für Bild- und Videodateien laufen auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Nürnberg, Deutschland. Hetzner ist Unterauftragsverarbeiter nach Art. 28 DSGVO.

Datensicherung: Verschlüsselte Sicherungskopien werden bei derselben Anbieterin in einem zweiten Rechenzentrum in Helsinki, Finnland, aufbewahrt. Der räumliche Abstand ist beabsichtigt: Eine Sicherung im selben Rechenzentrum schützt nicht gegen dessen Ausfall. Finnland liegt in der EU; eine Übermittlung in ein Drittland findet dabei nicht statt. Die Sicherungen werden bereits auf unserem Server verschlüsselt, bevor sie ihn verlassen — der Betreiber des Sicherungsspeichers hat zu keinem Zeitpunkt Zugriff auf lesbare Inhalte.

TLS-Zertifikate werden automatisiert über Let's Encrypt (Internet Security Research Group, USA) bezogen. Übertragen wird dabei ausschließlich der Domainname, keine Daten von Besucherinnen und Besuchern.


6. Nutzerkonto und Anmeldung

Der Zugang zur Plattform setzt ein Konto voraus. Konten werden nicht offen angelegt, sondern durch das Transferzentrum oder durch die Administration des jeweiligen Firmenkunden eingerichtet.

Die Anmeldung nutzt zwei Merkmale, die beide für den Betrieb zwingend erforderlich sind:

  • einen Zugangstoken (JSON Web Token) im lokalen Speicher (localStorage) des Browsers, gültig 30 Minuten;
  • einen Sitzungstoken in einem Cookie namens lumadrop_session, gültig 30 Tage ab der letzten Nutzung. Das Cookie ist HttpOnly und damit für JavaScript nicht auslesbar, auf die Anmeldepfade beschränkt und außerhalb lokaler Testumgebungen nur über verschlüsselte Verbindungen gültig.

Die kurze Laufzeit des Zugangstokens ist eine Sicherheitsmaßnahme: Ein abhandengekommener Token ist nach Minuten wertlos. Damit dennoch niemand mitten in der Arbeit abgemeldet wird, erneuert das Sitzungscookie den Zugangstoken selbsttätig. Zu jedem Sitzungstoken speichern wir serverseitig einen Hashwert (nicht den Token selbst), den Zeitpunkt, die Browserkennung und die IP-Adresse — das ermöglicht es, eine Sitzung gezielt zu widerrufen und einen kopierten Token zu erkennen. Über „Überall abmelden" können Sie sämtliche Sitzungen jederzeit selbst beenden; beim Abmelden werden Cookie und Token entwertet.

Passwortvergabe. Ihr Passwort wird Ihnen nicht zugeschickt, sondern Sie vergeben es selbst: Ein neues Konto erhält per E-Mail einen einmal einlösbaren Link, der sieben Tage gültig ist; für vergessene Passwörter gibt es denselben Weg mit sechzig Minuten. Entspricht Ihr bisheriges Passwort bei der Anmeldung nicht mehr den geltenden Anforderungen, erhalten Sie dort unmittelbar einen Link zur Neuvergabe mit einer Frist von fünfzehn Minuten — Sie haben sich in diesem Moment gerade ausgewiesen, es braucht also keine E-Mail. Von diesen Links speichern wir serverseitig nur einen Hashwert nebst Zweck und Frist, nicht den Link selbst. Verbrauchte und abgelaufene Einträge werden nächtlich gelöscht. Es gilt eine Mindestlänge von zwölf Zeichen; ein Passwortwechsel beendet alle bestehenden Sitzungen des Kontos.

Schutz vor dem Durchprobieren von Passwörtern. Fehlgeschlagene Anmeldeversuche werden gezählt und nach zehn Versuchen je Konto beziehungsweise dreißig je IP-Adresse für fünfzehn Minuten gesperrt. Dazu speichern wir ausschließlich Ihre gekürzte IP-Adresse (das letzte Feld wird durch 0 ersetzt) und einen Hashwert der eingegebenen E-Mail-Adresse — nicht die Adresse selbst. Diese Zähler bestehen längstens fünfzehn Minuten. Gezählt wird auch bei Adressen, zu denen kein Konto besteht: Andernfalls würden die Antworten der Anmeldemaske verraten, welche Adressen registriert sind. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Sicherung der Konten, hinter denen Aufnahmen identifizierbarer Personen liegen.

Zur Abrechnung wird je Mandant protokolliert, wie viele Bilder, Videos und Textanfragen über welches KI-Modell erzeugt wurden. Inhalte der Anfragen werden dabei nicht gespeichert.


7. Cookies und Sessions

Die Plattform verwendet keine Cookies zu Tracking-, Analyse- oder Werbezwecken und bindet kein Analysewerkzeug ein.

Gesetzt werden ausschließlich die in Ziffer 6 beschriebenen Merkmale: das Sitzungscookie lumadrop_session und der Zugangstoken im lokalen Speicher. Beide dienen allein der Anmeldung, werden nicht zur Wiedererkennung über Websites hinweg verwendet und sind zur Erbringung des ausdrücklich gewünschten Dienstes unbedingt erforderlich. Sie sind daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; ein Einwilligungsbanner ist nicht erforderlich.

Öffentliche Galerien setzen weder Cookies noch nutzen sie den lokalen Speicher. Ein Einwilligungsbanner ist dort nicht erforderlich.


8. Keine Inhalte von fremden Servern

Die Plattform lädt keine Schriftarten, Skripte oder sonstigen Ressourcen von fremden Servern. Schriftarten, Programmbibliotheken und Stylesheets liefern wir selbst aus. Ihr Browser baut beim Aufruf der Plattform und der öffentlichen Galerien deshalb keine Verbindung zu Dritten auf, und es werden dabei keine Daten an Dritte übertragen.


9. KI-gestützte Funktionen

Kern der Plattform ist das Erzeugen und Bearbeiten von Bildern, Videos und Texten mit Hilfe von KI-Modellen.

Die KI-Dienste laufen über die Konten der Firmenkunden, nicht über ein Konto des Transferzentrums. Jeder Firmenkunde hinterlegt in der Plattform seine eigenen Zugangsschlüssel für fal.ai, Anthropic und Mistral; ohne hinterlegten Schlüssel steht die jeweilige Funktion nicht zur Verfügung. Ein plattformweiter Ersatzschlüssel besteht nicht. Die Plattform übermittelt die Inhalte also an den Dienst, mit dem der Firmenkunde selbst in einem Vertragsverhältnis steht.

Daraus folgt: Das Vertragsverhältnis zum KI-Anbieter — einschließlich der Nutzungsbedingungen, eines etwaigen Trainingsausschlusses und der Grundlage für Übermittlungen in Drittländer — besteht zwischen dem Firmenkunden und dem Anbieter. Die Anbieter sind deshalb keine Unterauftragsverarbeiter des Transferzentrums. Näheres regelt der Auftragsverarbeitungsvertrag.

Im Übrigen gilt:

  • Übermittlung zur Vertragserfüllung: Eingaben der Nutzer — Ausgangsbilder, Anweisungstexte, in Einzelfällen Bilder zur automatischen Beschreibung — werden zur Verarbeitung an die in der Dienstleisterliste (Ziffer 13) genannten KI-Dienste übermittelt.
  • Schutz der Zugangsschlüssel: Die hinterlegten Schlüssel werden verschlüsselt gespeichert (AES, Fernet) und in der Oberfläche nur maskiert angezeigt.
  • Datenminimierung: Die Übermittlung personenbezogener Metadaten (etwa Nutzer-ID oder Klarname) an die KI-Dienste wird auf das technisch notwendige Minimum beschränkt. Übermittelt werden Bilddaten und Anweisungstexte, nicht die Kontodaten der auslösenden Person.
  • Keine besonderen Datenkategorien: Die Plattform ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO konzipiert. Insbesondere findet keine biometrische Identifizierung abgebildeter Personen statt. Nutzer sind angehalten, keine entsprechenden Daten in KI-Funktionen einzugeben.
  • Kennzeichnung: Erzeugte Bilder und Videos können auf Wunsch des Firmenkunden sichtbar als KI-generiert gekennzeichnet werden.

Zeigen übermittelte Aufnahmen identifizierbare Personen, werden auch deren Abbildungen an die genannten Dienste übermittelt. Verantwortlich hierfür ist der Firmenkunde (siehe Ziffer 1).


10. Öffentliche Galerien

Firmenkunden können Bilder und Videos in Galerien zusammenstellen und über eine nicht erratbare Adresse (/g/{Token}), eine Subdomain oder eine eigene Domain öffentlich zugänglich machen.

Beim Besuch einer Galerie werden ausschließlich die in Ziffer 5 beschriebenen Verbindungsdaten verarbeitet. Darüber hinaus werden keine Daten erhoben: keine Cookies, kein lokaler Speicher, keine Analyse, keine externen Ressourcen.

Anklickbare Produktpunkte sowie Schaltflächen zu WhatsApp, Telefon, E-Mail oder Kartendiensten sind ausschließlich Verweise. Daten werden erst dann an den jeweiligen Anbieter übertragen, wenn der Verweis angeklickt wird; es gelten dann dessen Datenschutzbestimmungen.


11. Kontaktanfragen

11.1 Anfragen aus einer Galerie

Galerien können ein Formular für Nachrichten, Rückrufbitten oder Terminwünsche enthalten. Verantwortlich für diese Verarbeitung ist der Firmenkunde, der die Galerie betreibt; das Transferzentrum speichert und übermittelt die Anfrage in dessen Auftrag.

  • Verarbeitete Daten: Name; je nach Anliegen E-Mail-Adresse und/oder Telefonnummer; Nachricht; bei Terminwünschen Wunschdatum und Zeitfenster; gegebenenfalls das Produkt, aus dem heraus angefragt wurde; Zeitpunkt.
  • Zur Missbrauchsabwehr zusätzlich: die gekürzte IP-Adresse (das letzte Segment wird durch 0 ersetzt; eine Zuordnung zum Anschluss ist damit nicht mehr möglich) sowie die Browserkennung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim Absenden); für die Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
  • Empfänger: Die Benachrichtigung wird per E-Mail über Lettermint (Niederlande) an den Firmenkunden zugestellt. Absender ist stets noreply@lumadrop.de, als Antwortadresse wird die Adresse der anfragenden Person gesetzt.
  • Speicherdauer: siehe Ziffer 15.

Ein Captcha wird bewusst nicht eingesetzt, weil es einen Verbindungsaufbau zu einem Drittanbieter erfordern würde. Stattdessen werden ein für Menschen unsichtbares Zusatzfeld und die Bearbeitungsdauer des Formulars ausgewertet.

11.2 Anfragen über das Kontaktformular auf lumadrop.de

Auf unserer eigenen Website können Interessentinnen und Interessenten Kontakt aufnehmen, um LumaDrop kennenzulernen oder ein Angebot zu erhalten. Für diese Verarbeitung ist das Transferzentrum selbst verantwortlich — anders als bei den Anfragen aus einer Galerie (Ziffer 11.1), die wir im Auftrag eines Firmenkunden entgegennehmen.

  • Verarbeitete Daten: Name und E-Mail-Adresse (Pflichtangaben); freiwillig Firmierung, Telefonnummer, eingesetzte Systeme (etwa Shopsystem oder Warenwirtschaft) und eine Nachricht; Zeitpunkt der Absendung.
  • Zur Missbrauchsabwehr zusätzlich: die gekürzte IP-Adresse (das letzte Segment wird durch 0 ersetzt) sowie die Browserkennung.
  • Zweck: Beantwortung der Anfrage, Vorbereitung eines Angebots und die Betreuung des Kontakts bis zu einem Vertragsschluss oder dessen Absage.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Anfrage der betroffenen Person); für die Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO.
  • Empfänger: Die Benachrichtigung wird per E-Mail über Lettermint (Niederlande) zugestellt. Eine Weitergabe an Dritte darüber hinaus findet nicht statt; insbesondere werden die Angaben nicht für Werbung an Dritte genutzt.
  • Speicherdauer: 24 Monate ab Eingang, danach automatische Löschung. Die längere Frist gegenüber den Galerie-Anfragen (Ziffer 15) hat einen sachlichen Grund: Dahinter steht eine Vertragsanbahnung, die sich über Monate hinziehen kann, nicht eine einzelne Kundenanfrage an einen Händler.
  • Folgen der Nichtbereitstellung: Ohne Name und E-Mail-Adresse können wir nicht antworten. Eine gesetzliche oder vertragliche Pflicht zur Angabe besteht nicht.

Auch hier kein Captcha, sondern dasselbe Verfahren wie in Ziffer 11.1: unsichtbares Zusatzfeld und Bearbeitungsdauer.


12. Anbindung an Claude (MCP-Schnittstelle)

Firmenkunden können LumaDrop über eine Schnittstelle mit Claude von Anthropic verbinden, um Bilder direkt aus einer Unterhaltung heraus zu erzeugen. Die Verbindung erfolgt über ein Standardverfahren zur Zugangsberechtigung (OAuth 2.1) oder über einen persönlichen Zugangsschlüssel.

Verarbeitet werden: Kennung der verbundenen Anwendung, Zeitpunkt der Verbindung, Gültigkeitsdauer der ausgestellten Berechtigungen sowie die Zuordnung zum Konto. Zugangsschlüssel werden ausschließlich als kryptografischer Hash gespeichert. Erteilte Verbindungen können jederzeit in der Plattform widerrufen werden.

Was in Claude selbst eingegeben wird, verarbeitet Anthropic in eigener Verantwortung; insoweit gilt die Datenschutzerklärung von Anthropic.


13. Eingesetzte Dienstleister

Empfänger personenbezogener Daten sind ausschließlich Dienstleister der folgenden Kategorien:

Kategorie Rolle Wo verarbeitet wird
Hosting, Datenbank, Objektspeicher Unterauftragsverarbeiter des Transferzentrums (Art. 28 DSGVO) Deutschland
Verschlüsselte Datensicherung Unterauftragsverarbeiter des Transferzentrums (Art. 28 DSGVO) EU
E-Mail-Versand von Anfragebenachrichtigungen Unterauftragsverarbeiter des Transferzentrums (Art. 28 DSGVO) EU
KI-Dienste zur Erzeugung von Bildern, Videos und Texten vom Firmenkunden selbst beauftragt, kein Unterauftragsverarbeiter des Transferzentrums (Ziffer 9) EU und USA
Ausstellung der TLS-Zertifikate eigenverantwortlich; übertragen wird nur der Domainname USA

Eine darüber hinausgehende Weitergabe findet nicht statt; insbesondere werden keine Daten zu Werbe- oder Analysezwecken übermittelt.

Welche Anbieter das im Einzelnen sind, steht in einer eigenen, stets aktuellen Liste:

Eingesetzte Dienstleister und Unterauftragsverarbeiter — mit Firmierung, Anschrift, Zweck, Verarbeitungsort und Änderungshistorie.

Die Liste ist bewusst ein eigenes Dokument: So bleibt sie aktuell, ohne dass diese Datenschutzerklärung bei jedem Wechsel eines Dienstleisters neu gefasst werden muss. Sie ist zugleich Bestandteil des Auftragsverarbeitungsvertrags. Firmenkunden werden über Änderungen bei den Unterauftragsverarbeitern mindestens 14 Tage vorher unterrichtet und können widersprechen (Art. 28 Abs. 2 DSGVO).


14. Datenübermittlung in Drittländer

Die vom Transferzentrum selbst beauftragte Verarbeitung findet ausschließlich innerhalb der EU statt: der laufende Betrieb einschließlich Datenbank und Objektspeicher in Nürnberg, die verschlüsselte Datensicherung in Helsinki, der E-Mail-Versand in den Niederlanden. Eine Übermittlung in ein Drittland findet dabei nicht statt.

KI-Dienste: Die Übermittlung an fal.ai und Anthropic (USA) erfolgt über die Konten der Firmenkunden (Ziffer 9). Für die Zulässigkeit dieser Übermittlung — regelmäßig auf Grundlage des EU-US Data Privacy Framework oder der EU-Standardvertragsklauseln nach Art. 46 DSGVO — ist der jeweilige Firmenkunde als Verantwortlicher zuständig, weil er das Vertragsverhältnis zum Anbieter unterhält.

Darüber hinaus findet keine Übermittlung in ein Drittland statt: Die Plattform lädt keine Inhalte von fremden Servern (Ziffer 8).

Für die Übermittlungen an KI-Dienste gilt: Trotz der genannten Garantien lässt sich ein Zugriff durch Behörden des Drittlandes nicht vollständig ausschließen.


15. Speicherdauer und Löschung

Datenart Speicherdauer
Nutzerkonto Bis zur Löschung auf Weisung des Verantwortlichen, spätestens 30 Tage nach Vertragsende
Hochgeladene und erzeugte Bilder, Videos, Galerien Bis zur Löschung durch den Firmenkunden, spätestens 30 Tage nach Vertragsende
Zugangstoken im Browser 30 Minuten
Sitzungscookie und zugehöriger Serverdatensatz 30 Tage ab letzter Nutzung, bei Abmeldung sofort; abgelaufene Sitzungen werden nächtlich gelöscht
Links zur Passwortvergabe (nur als Hashwert) 7 Tage (Einladung), 60 Minuten (Zurücksetzen), 15 Minuten (Neuvergabe bei der Anmeldung, wenn das bisherige Passwort der Regel nicht mehr entspricht); nach Gebrauch sofort entwertet, Löschung nächtlich mit 30 Tagen Nachlauf
Zähler fehlgeschlagener Anmeldeversuche (gekürzte IP, gehashte Adresse) Längstens 15 Minuten
Galerie-Anfragen 180 Tage (automatische Löschung), sofern der Firmenkunde keine kürzere Frist einstellt
Anfragen über das Kontaktformular auf lumadrop.de (Ziffer 11.2) 24 Monate (automatische Löschung)
System- und Ereignisprotokolle (inkl. IP-Adressen) Maximal 30 Tage
Änderungsprotokoll sicherheitsrelevanter Vorgänge (Anmeldungen, Rollenänderungen, Löschungen, Zugriffe der Plattformverwaltung; IP nur gekürzt) 365 Tage
Protokolle der Anwendungsdienste Größenbegrenzt, in der Praxis deutlich unter 30 Tagen
Backups Tagesstände 14 Tage; zusätzlich 3 Monatsstände der Datenbank (längstens 3 Monate). Sicherungen der Betriebskonfiguration 8 Wochen bzw. 12 Monatsstände
Nutzungsstatistik zur Abrechnung Bis zum Ablauf der handelsrechtlichen Aufbewahrungsfrist
Rechnungs- und Vertragsunterlagen 6 bzw. 10 Jahre (§ 257 HGB, § 147 AO)

Eine längere Aufbewahrung erfolgt nur, soweit gesetzliche Aufbewahrungspflichten bestehen oder dies zur Aufklärung sicherheitsrelevanter Vorfälle erforderlich ist.

Sicherungskopien. Sie werden verschlüsselt an einem vom laufenden Betrieb getrennten Ort innerhalb der EU aufbewahrt. Ein Löschverlangen wird im Produktivbestand unverzüglich ausgeführt; in Sicherungskopien wirkt es mit Ablauf der oben genannten Fristen, längstens nach 3 Monaten. Bis dahin bleiben die Kopien gegen unbefugten Zugriff geschützt und werden nicht anderweitig verarbeitet.


16. Technische und organisatorische Maßnahmen

Das Transferzentrum setzt geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO um. Die Übertragung erfolgt durchgehend verschlüsselt (TLS); Passwörter und Zugangsschlüssel werden ausschließlich als kryptografische Hashes gespeichert; der Datenzugriff ist mandantengetrennt. Öffentliche Galerien sind nur über einen zufällig erzeugten, nicht erratbaren Token erreichbar und lassen sich jederzeit abschalten. Die Maßnahmen sind im TOM-Dokument als Anlage der AVV dokumentiert und werden regelmäßig überprüft und aktualisiert.


17. Rechte der betroffenen Personen

Als betroffene Person haben Sie das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) und Widerspruch (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO).

An wen Sie sich wenden:

  • Betreffen Ihre Rechte die Nutzung der Plattform, Ihre Inhalte oder eine öffentliche Galerie, wenden Sie sich bitte an den Verantwortlichen — also an Ihren Arbeitgeber bzw. an den Händler, der die Galerie betreibt. Anfragen, die das Transferzentrum direkt erreichen, werden an den Verantwortlichen weitergeleitet. Das Transferzentrum unterstützt ihn bei der Bearbeitung gemäß Art. 28 Abs. 3 lit. e DSGVO.
  • Betreffen Ihre Rechte den Besuch von lumadrop.de oder Ihr Vertrags- und Kontoverhältnis mit dem Transferzentrum, wenden Sie sich bitte unmittelbar an die in Ziffer 1 genannte Anschrift oder an den Datenschutzbeauftragten (Ziffer 2).

18. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Für das Transferzentrum zuständig ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg Postfach 10 29 32 70025 Stuttgart https://www.baden-wuerttemberg.datenschutz.de

Unabhängig davon können Sie sich auch an die für den Verantwortlichen zuständige Aufsichtsbehörde wenden.


19. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt. Die eingesetzten KI-Modelle erzeugen ausschließlich Bild-, Video- und Textinhalte; sie treffen keine Entscheidungen mit rechtlicher Wirkung gegenüber Personen.


20. Änderungen dieser Datenschutzerklärung

Das Transferzentrum behält sich vor, diese Datenschutzerklärung anzupassen, insbesondere bei Änderungen technischer Verfahren oder rechtlicher Vorgaben. Die jeweils aktuelle Fassung ist auf der Plattform abrufbar.

Ein Wechsel oder ein Hinzukommen von Dienstleistern führt nicht zu einer Änderung dieser Erklärung: Die Anbieter stehen in der gesondert geführten Dienstleisterliste, die eine eigene Änderungshistorie führt (Ziffer 13).

Stand: 9. August 2026 · Ziffer 13 zuletzt geändert am 8. August 2026 · Ziffern 6 und 15 zuletzt geändert am 9. August 2026 (Passwortvergabe über Einmal-Links, Begrenzung fehlgeschlagener Anmeldeversuche, Änderungsprotokoll sicherheitsrelevanter Vorgänge) · Ziffer 11 am 9. August 2026 um das Kontaktformular auf lumadrop.de ergänzt (11.2); die bisherige Ziffer 11 ist unverändert und heißt jetzt 11.1 — die Nummerierung der folgenden Ziffern bleibt dadurch erhalten