Zum Inhalt springen
MerchKern
WorkflowAblaufResultsErgebnisseCSVCSVPricingPreiseFAQFAQ
ENDE
AnmeldenKostenlos ausprobieren
Log inTry it free

Verantwortungsvoller Umgang mit Daten

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten MerchKern für Website, Konto, Generierung, Abrechnung und Support verarbeitet.

Stand: 16. August 2026

Rechtlicher Entwurf. Auftragsverarbeitungsverträge, Regionen und internationale Transfermechanismen vor Produktivstart abschließend bestätigen.

Auf dieser Seite
  1. 1. Verantwortlicher
  2. 2. Website, Hosting und Protokolldaten
  3. 3. Konto und Anmeldung
  4. 4. Eingaben, Referenzen und Ergebnisse
  5. 5. Aufbewahrung von Dateien
  6. 6. Zahlungen und Rechnungen
  7. 7. E-Mail und Support
  8. 8. Sicherheit und Schutz des Startguthabens
  9. 9. Cookies und lokaler Speicher
  10. 10. Kontolöschung und sonstige Speicherfristen
  11. 11. Deine Rechte
  12. 12. Änderungen dieser Erklärung

1. Verantwortlicher

Max BauerLazy Ass ToolsEinzelunternehmenFranz-Xaver-Neun-Str. 1384347 PfarrkirchenDeutschland
Datenschutzkontakt[email protected]

2. Website, Hosting und Protokolldaten

Beim Aufruf der Website verarbeitet der Server technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Referrer, Browser- und Geräteinformationen sowie Status- und Fehlerdaten. Dies dient der sicheren Auslieferung, Fehleranalyse und Abwehr von Missbrauch.

Die Anwendung wird auf Serverinfrastruktur von netcup betrieben. Domainregistrierung und DNS werden über IONOS verwaltet. Sicherheits-, Zugriffs- und Fehlerprotokolle sollen im Regelbetrieb nach 30 Tagen gelöscht werden; anlassbezogene Nachweise zu einem Sicherheitsvorfall können bis zu drei Jahre nach Abschluss des Vorfalls aufbewahrt werden. Diese Fristen werden vor Produktivstart in Hosting, Logging und Backups technisch durchgesetzt. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Angebot gemäß Art. 6 Absatz 1 Buchstabe f DSGVO.

Zur Störungsmeldung im Serverbetrieb setzen wir Sentry mit Speicherort in der Europäischen Union ein. Übermittelt werden ausschließlich serverseitige Betriebsmeldungen: ein technischer Vorfallschlüssel, die betroffene Komponente, der Zeitpunkt und technische Referenzkennungen. Freitext, Anfrageinhalte, Referenzbilder, E-Mail-Adressen und Zugangsdaten werden vor der Übermittlung entfernt; im Browser ist kein Sentry-Dienst eingebunden. Rechtsgrundlage ist unser berechtigtes Interesse an einem verfügbaren und fehlerfreien Angebot gemäß Art. 6 Absatz 1 Buchstabe f DSGVO.

3. Konto und Anmeldung

Für ein Konto verarbeiten wir Name, E-Mail-Adresse, Verifizierungsstatus, technische Kontokennungen und – bei Passwortanmeldung – einen kryptografisch gesicherten Passwortwert. Sitzungen werden in der Regel bis zu 30 Tage geführt und bei Nutzung sicherheitsbedingt erneuert oder beendet.

Wenn du dich bewusst mit Google anmeldest, verarbeiten wir die von Google freigegebenen Profildaten sowie Anbieter-, Konto-, Token- und Berechtigungsinformationen, soweit sie für Anmeldung und Kontoverknüpfung gespeichert werden. Google wird nicht allein durch den Besuch der MerchKern-Website aktiviert.

Rechtsgrundlage ist die Durchführung des Nutzungsvertrags gemäß Art. 6 Absatz 1 Buchstabe b DSGVO sowie unser berechtigtes Interesse an sicherer Authentifizierung gemäß Art. 6 Absatz 1 Buchstabe f DSGVO.

4. Eingaben, Referenzen und Ergebnisse

Für einen Generierungslauf verarbeiten wir deine Motivbeschreibung, gewünschten Wortlaut, Einstellungen, Referenzbilder, erzeugte Dateien, Vorschaudateien, Status- und Qualitätsinformationen sowie deine Annahme- oder Ablehnungsentscheidung.

Für die produktive Verarbeitung werden OpenAI (Bild-Generierung und -Bearbeitung), Google Gemini (Bildanalyse von Referenzen) und fal.ai (ESRGAN-Hochskalierung) eingesetzt. Übermittle keine Referenzen oder personenbezogenen Inhalte, die du nicht rechtmäßig für diesen Zweck verwenden darfst.

Rechtsgrundlage ist die Vertragserfüllung gemäß Art. 6 Absatz 1 Buchstabe b DSGVO. Soweit Anbieter Daten außerhalb des EWR verarbeiten, wird vor Produktivbetrieb ein zulässiger Transfermechanismus nach Kapitel V DSGVO benötigt.

5. Aufbewahrung von Dateien

Finale Download- und Vorschaudateien aus Läufen im Free- und Starter-Plan stehen grundsätzlich sieben Tage bereit. Bei nicht in die Bibliothek übernommenen Plus- und Premium-Ergebnissen beträgt dieses Fenster derzeit grundsätzlich 14 Tage. Angenommene Bibliotheksdateien bleiben verfügbar, solange ein Plus- oder Premium-Plan die Bibliothek umfasst.

Nach Verlust eines Bibliotheksplans besteht grundsätzlich ein 30-tägiges Downloadfenster; anschließend werden die Bibliotheksdateien gelöscht. Verschlüsselte Sicherungen sollen in einem rollierenden 30-Tage-Zyklus überschrieben werden; diese Produktionskonfiguration wird vor dem öffentlichen Start verifiziert.

Solange du ein Referenzbild nur im Composer auswählst, bleibt es als lokaler Entwurf in deinem Browser. Erst beim Absenden wird es hochgeladen und deinem Konto zugeordnet. Scheitert anschließend die Anlage des Laufs, versucht der Browser den noch unbenutzten Upload sofort zu löschen. Gelingt diese technische Sofortbereinigung nicht, wird ein ungebundener Upload frühestens nach 24 Stunden beim nächsten automatischen Bereinigungslauf entfernt. Für einen Lauf verwendete Referenzbilder bleiben für Verarbeitung, Nachvollziehbarkeit und Wiederholungen gespeichert und werden spätestens bei der Kontolöschung entfernt; die Löschung eines einzelnen Laufs entfernt das zugehörige Referenzbild derzeit nicht automatisch.

Die genannten Verfügbarkeitsfenster betreffen finale Bild- und Vorschaudateien. Lauf-, Eingabe-, Qualitäts- und Entscheidungsdaten sowie laufbezogene Quelldateien bleiben grundsätzlich bis zur Löschung des jeweiligen Laufs oder Kontos bestehen. Verwendete Referenzbilder bleiben derzeit bis zur Kontolöschung gespeichert. Für Rechtsverteidigung erforderliche minimale Vertrags- und Credit-Nachweise können bis zu drei Jahre nach Ende des maßgeblichen Vertrags- oder Anspruchsjahres erhalten bleiben. Die automatische Umsetzung dieser Fristenmatrix wird vor Produktivstart abschließend verifiziert.

6. Zahlungen und Rechnungen

Für Zahlungen nutzen wir Stripe. Stripe verarbeitet insbesondere Rechnungs- und Zahlungsdaten, Rechnungsland, Steuerinformationen, Zahlungsmittelmerkmale, Transaktionskennungen und gegebenenfalls eine USt-ID. Vollständige Kartendaten erhalten wir nicht.

Wenn du einen Creator- oder Aktionscode verwendest, verarbeiten wir den Code, das einlösende Konto, den zugeordneten Creator, Tarif- und Rabattdaten, Rechnungsreferenz, Reward-Status und Zeitpunkte. Dies dient der Vertragsdurchführung, Missbrauchsvermeidung, Rückabwicklung und korrekten Gutschrift gemäß Art. 6 Absatz 1 Buchstabe b und f DSGVO.

Rechtsgrundlagen sind Vertragserfüllung nach Art. 6 Absatz 1 Buchstabe b DSGVO und gesetzliche Aufbewahrungspflichten nach Art. 6 Absatz 1 Buchstabe c DSGVO. Abrechnungs- und Steuerunterlagen werden für die jeweils gesetzlich vorgeschriebene Dauer aufbewahrt.

7. E-Mail und Support

Transaktions- und Sicherheits-E-Mails werden über Resend versendet. Eingehende Support-, Datenschutz- und Rechteanfragen werden über ein Google-E-Mail-Postfach verarbeitet. Dabei verarbeiten wir Absender, Inhalt, Anhänge, technische Referenzen und den Kommunikationsverlauf, soweit dies zur Bearbeitung erforderlich ist.

Rechtsgrundlage ist je nach Anliegen Art. 6 Absatz 1 Buchstabe b oder f DSGVO. Allgemeine Anfragen werden grundsätzlich zwölf Monate nach Abschluss gelöscht. Vertrags-, Erstattungs-, Datenschutz-, Rechte- und sonstige nachweisrelevante Korrespondenz kann bis zu drei Jahre nach Ende des Abschlussjahres aufbewahrt werden; steuerlich relevante Unterlagen folgen den gesetzlichen Fristen.

8. Sicherheit und Schutz des Startguthabens

Zur Begrenzung automatisierter Anmeldeversuche und mehrfach beanspruchter Gratis-Credits verarbeiten wir Netzwerk- und Identitätsmerkmale. Ein IP-bezogenes Schutzfenster läuft grundsätzlich nach sieben Tagen ab. Aus einer versioniert normalisierten E-Mail-Identität bilden wir außerdem einen pseudonymisierten SHA-256-Prüfwert. Er ersetzt in diesem Anspruchsnachweis die Klartextadresse, kann aber insbesondere bei bekannten Adresskandidaten zuordenbar sein und wird deshalb weiterhin als personenbezogenes Datum geschützt. Der Nachweis soll während der Kontolaufzeit und anschließend höchstens drei Jahre zur Missbrauchs- und Anspruchsabwehr gespeichert und jährlich auf seine Erforderlichkeit geprüft werden. Die automatische Fristdurchsetzung wird vor Produktivstart umgesetzt.

Dieser Schlüssel verändert weder deine Login-Adresse noch die Möglichkeit, unterschiedliche E-Mail-Adressen regulär zu verwenden. Eine MAC-Adresse wird nicht erhoben und ist über eine normale Website technisch nicht verfügbar. Rechtsgrundlage ist unser berechtigtes Interesse an Missbrauchs- und Betrugsprävention gemäß Art. 6 Absatz 1 Buchstabe f DSGVO.

Automatisierte Schutzregeln können die Vergabe des einmaligen Startguthabens ablehnen oder eine Generierung aus Sicherheitsgründen stoppen. Eine Ablehnung des Startguthabens sperrt weder das Konto noch den Zugang zu kostenpflichtigen Leistungen. Bei Fragen kannst du dich an unseren Support wenden.

9. Cookies und lokaler Speicher

MerchKern verwendet technisch notwendige Sitzungs- und Sicherheitsinformationen für Anmeldung und Kontoschutz.

  • __Secure-better-auth.session_token: notwendige Login-Sitzung; HttpOnly, Secure, SameSite=Lax, Pfad /; grundsätzlich bis zu 30 Tage
  • __Secure-better-auth.state: kurzzeitiger Sicherheitsstatus für die bewusst gestartete Google-Anmeldung; HttpOnly, Secure, SameSite=Lax, Pfad /; grundsätzlich 5 Minuten
  • Lokaler Speicher: merchkern.locale für die Sprache, merchkern.theme für die Darstellung und merchkern.library.previewTone für den Vorschau-Textilton; bis du die Auswahl änderst oder Browserdaten löschst
  • Lokaler Speicher: merchkern.consent.v2 für Version, Zeitpunkt und Auswahl deiner Datenschutz-Einstellungen; grundsätzlich 180 Tage, bis zu einer früheren Änderung oder bis du Browserdaten löschst
  • Bei Analyse-Einwilligung: merchkern.analytics.posthog-consent im lokalen Speicher als technischer PostHog-Einwilligungsstatus; Analyse- und Sitzungszuordnung bleiben darüber hinaus nur im Arbeitsspeicher der geöffneten Seite und werden beim Schließen oder Neuladen verworfen. Der Einwilligungsstatus wird bei Widerruf oder Ablauf automatisch entfernt

Für zustimmungsbasierte Produkt- und Nutzungsanalyse verwendet MerchKern PostHog Cloud EU in Frankfurt. PostHog wird erst geladen, nachdem du Analyse ausdrücklich aktiviert hast. Dabei können fest definierte Ereignisnamen, der normalisierte Seitenpfad ohne Suchparameter oder Fragment, Zeitpunkt, Browser- und Geräteinformationen, eine pseudonyme Browserkennung sowie die technisch empfangene IP-Adresse verarbeitet werden. Eine stark maskierte Sitzungswiedergabe kann Navigation, Klicks und Scrollbewegungen sichtbar machen. Sämtliche Eingaben und Seitentexte werden maskiert; Uploads, Referenzbilder, erzeugte Ergebnisse und andere Medien werden blockiert. E-Mail-Adresse, Name, Prompts, Dateinamen, Run-, Job-, Checkout- und Abrechnungskennungen werden nicht als Analysemerkmale an PostHog übermittelt. Rohereignisse und Sitzungsaufzeichnungen werden grundsätzlich höchstens zwölf Monate aufbewahrt. Automatische Klickerfassung, Heatmaps, Web-Vitals, KI-Auswertung, Konsolen- und Netzwerk-Inhalte sowie Werbe- oder Retargeting-Pixel sind deaktiviert.

Du kannst alle nicht notwendigen Kategorien ablehnen, einzeln auswählen und deine Entscheidung jederzeit über „Datenschutz-Einstellungen“ mit Wirkung für die Zukunft ändern. Vor der ersten Analyse-Einwilligung wird PostHog nicht geladen. Beim Widerruf endet die weitere Erfassung sofort; ein bereits geladenes SDK bleibt bis zum Neuladen der Seite in deren Arbeitsspeicher. Eine bereits vor dem Widerruf technisch begonnene Übertragung kann noch abgeschlossen oder nach einem Netzfehler erneut versucht werden. Rechtsgrundlage für Analyse ist deine Einwilligung gemäß Art. 6 Absatz 1 Buchstabe a DSGVO und § 25 TDDDG.

10. Kontolöschung und sonstige Speicherfristen

Vor der Kontolöschung wird ein lokal verknüpftes laufendes Stripe-Abonnement beendet. Kann die Kündigung nicht bestätigt werden, bricht die Löschung sicher ab und kann erneut versucht werden. Nach erfolgreicher Prüfung werden lokale Authentifizierungsdaten, Sitzungen, Läufe, eigene Referenz-Uploads, Ergebnisse, Bibliotheksdateien, Nischen und persönliche Einstellungen gelöscht; Klarname und Login-E-Mail werden aus den verbleibenden lokalen Kontodatensätzen entfernt.

Für Abrechnung, Credit-Nachweise, Missbrauchsschutz und Rechtsverteidigung können pseudonymisierte Datensätze weiterhin erhalten bleiben. Dazu gehören die interne Nutzer-ID, Credit-Buchungen und technische Referenzen, Stripe-Kundenkennung, der pseudonymisierte Startguthaben-Prüfwert sowie Creator-Code- und Einlösungsbezüge. Diese Datensätze sind nicht anonym; insbesondere selbst gewählte Codes oder externe Abrechnungsreferenzen können indirekt zuordenbar bleiben. Stripe bewahrt Rechnungs- und Kundendaten nach den dort geltenden gesetzlichen und vertraglichen Fristen auf. Wir speichern personenbezogene Daten nur so lange, wie der jeweilige Zweck, gesetzliche Pflichten oder die Abwehr und Durchsetzung von Ansprüchen dies erfordern; die konkreten Regelfristen werden vor Produktivstart festgelegt.

Konto- und Anmeldedaten sind für die Einrichtung und Nutzung des Kontos erforderlich. Eingaben und Einstellungen sind erforderlich, soweit du die jeweilige Generierung beauftragst. Rechnungs-, Adress-, Steuer- und Zahlungsdaten sind für kostenpflichtige Verträge erforderlich. Ohne die jeweils erforderlichen Angaben können wir die betreffende Leistung nicht bereitstellen oder den Kauf nicht abschließen.

11. Deine Rechte

  • Auskunft über deine personenbezogenen Daten
  • Berichtigung unrichtiger Daten
  • Löschung oder Einschränkung der Verarbeitung
  • Datenübertragbarkeit, soweit die gesetzlichen Voraussetzungen vorliegen
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft

Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für nichtöffentliche Stellen in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig.

Datenschutzanfrage[email protected]

12. Änderungen dieser Erklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich Funktionen, Anbieter oder Rechtslage ändern. Die jeweils aktuelle Fassung wird mit ihrem Stand auf dieser Seite veröffentlicht.

MerchKern

Merch-Design. Auf den Kern gebracht.

ProduktAblaufErgebnisseCSVPreiseFAQ
Mehr erfahrenReferenz-Workflow ansehenDateispezifikation ansehen
Konto
AnmeldenKostenlos ausprobieren
© 2026 MerchKern
ImpressumDatenschutzAGBErstattungenWiderrufKontaktAbo kündigenWiderruf ausüben