1. Titolare del trattamento
2. Sito web, hosting e log
Quando accedi al sito web, il server elabora dati di connessione necessari per la consegna e la sicurezza, inclusi indirizzo IP, orario, URL richiesto, referrer, informazioni su browser e dispositivo, codici di stato e dati sugli errori.
L’applicazione è ospitata sull’infrastruttura server di netcup. Il dominio è registrato presso IONOS; DNS, CDN e funzioni di sicurezza edge sono fornite tramite Cloudflare. I log di sicurezza, accesso e errore sono destinati alla cancellazione dopo 30 giorni in condizioni ordinarie; prove specifiche di un incidente possono essere conservate fino a tre anni dopo la chiusura dell’incidente. Questi periodi saranno applicati in hosting, logging e backup prima della produzione. La base giuridica è il nostro interesse legittimo in un servizio sicuro e stabile ai sensi dell’articolo 6, paragrafo 1, lettera f) GDPR.
Usiamo Sentry, con archiviazione localizzata nell’Unione Europea, per essere notificati di guasti lato server. Dal server escono solo messaggi operativi: una chiave tecnica dell’incidente, il componente interessato, l’orario e identificatori di riferimento tecnici. Testo libero, contenuti delle richieste, immagini di riferimento, indirizzi email e credenziali sono rimossi prima della trasmissione; nessun servizio Sentry è incorporato nel browser. La base giuridica è il nostro interesse legittimo in un servizio disponibile e privo di errori ai sensi dell’articolo 6, paragrafo 1, lettera f) GDPR.
3. Account e accesso
Per un account trattiamo il tuo nome, indirizzo email, stato di verifica, identificatori tecnici dell’account e, per l’accesso con password, un valore di password protetto crittograficamente. Le sessioni normalmente durano fino a 30 giorni e possono essere rinnovate o terminate per motivi di sicurezza.
Se scegli volontariamente l’accesso Google, trattiamo i dati del profilo che Google rilascia nonché informazioni sul provider, account, token e permessi nella misura in cui sono memorizzate per autenticazione e collegamento dell’account. Google non viene attivato semplicemente visitando il sito MerchKern.
Le basi giuridiche sono l’esecuzione del contratto con l’utente ai sensi dell’articolo 6, paragrafo 1, lettera b) GDPR e il nostro interesse legittimo in un’autenticazione sicura ai sensi dell’articolo 6, paragrafo 1, lettera f) GDPR.
4. Input, riferimenti e output
Per una generazione trattiamo la tua descrizione dell’opera, il testo richiesto, le impostazioni, le immagini di riferimento, i file generati, le anteprime, lo stato e le informazioni di qualità, e la tua decisione di accettazione o rifiuto.
L’elaborazione di produzione utilizza OpenAI (generazione e modifica di immagini), Google Gemini (analisi visiva dei riferimenti) e fal.ai (upscaling ESRGAN). Non inviare riferimenti o contenuti personali per i quali non hai titolo d’uso per questo scopo.
La base giuridica è l’esecuzione del contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) GDPR. Quando un fornitore tratta dati fuori dallo SEE, è richiesto un adeguato meccanismo di trasferimento del Capitolo V del GDPR prima della produzione.
5. Conservazione dei file
I file finali scaricabili e le anteprime delle generazioni Free e Starter sono generalmente disponibili per sette giorni. Per i risultati Plus e Premium non accettati nella libreria, questa finestra è attualmente generalmente di 14 giorni. I file accettati in libreria restano disponibili mentre un piano Plus o Premium include la libreria.
Dopo la perdita di un piano libreria c’è generalmente una finestra di download di 30 giorni, dopo la quale i file di libreria vengono eliminati. I backup cifrati sono destinati a essere sovrascritti con un ciclo mobile di 30 giorni; questa configurazione di produzione sarà verificata prima del lancio pubblico.
Un’immagine di riferimento selezionata nel Composer rimane una bozza locale del browser fino a quando non la invii. Viene caricata e assegnata al tuo account solo quando invii la generazione. Se la creazione della generazione fallisce, il browser tenta immediatamente di eliminare l’upload non utilizzato. Se quel cleanup tecnico non ha successo, un upload non vincolato diventa eleggibile per la cancellazione dopo 24 ore ed è rimosso alla successiva esecuzione automatica di pulizia. Le immagini di riferimento usate per una generazione restano archiviate per elaborazione, tracciabilità e ritenti della generazione e sono rimosse non oltre la cancellazione dell’account; cancellare una singola generazione non rimuove attualmente automaticamente la sua immagine di riferimento.
Le finestre di disponibilità sopra indicate si applicano ai file immagine finali e alle anteprime. I dati di generazione, input, qualità e decisione e i file sorgente correlati alla generazione generalmente restano fino a quando la generazione rilevante o l’account non viene eliminato. Le immagini di riferimento utilizzate restano attualmente archiviate fino alla cancellazione dell’account. I minimi elementi di prova contrattuale e di credito necessari per istituire o difendere reclami possono rimanere fino a tre anni dopo la fine dell’anno contrattuale o dell’anno del reclamo pertinente. L’applicazione automatizzata di questo programma di conservazione sarà completamente verificata prima della produzione.
6. Pagamenti e fatture
Per i pagamenti usiamo Stripe. Stripe elabora dettagli di fatturazione e pagamento, paese di fatturazione, informazioni fiscali, caratteristiche del metodo di pagamento, identificatori di transazione e, se fornito, una partita IVA. Non riceviamo i dettagli completi della carta.
Se usi un codice creator o campaign, trattiamo il codice, l’account che lo riscatta, il creator assegnato, dati su piano e sconto, riferimento fattura, stato della ricompensa e timestamp. Questo supporta l’esecuzione del contratto, la prevenzione degli abusi, le inversioni e l’accurata attribuzione ai sensi degli articoli 6, paragrafo 1, lettere b) e f) GDPR.
Le basi giuridiche sono l’esecuzione del contratto ai sensi dell’articolo 6, paragrafo 1, lettera b) GDPR e la conservazione obbligatoria ai sensi dell’articolo 6, paragrafo 1, lettera c) GDPR. I registri di fatturazione e fiscali sono trattenuti per il periodo richiesto dalla legge.
7. Email e supporto
Le email transazionali e di sicurezza sono inviate tramite Resend. Le richieste in arrivo di supporto, privacy e diritti inviate a [email protected] sono elaborate tramite una casella email IONOS. Trattiamo il mittente, il messaggio, gli allegati, i riferimenti tecnici e la cronologia delle comunicazioni come necessario per gestire la richiesta.
A seconda della richiesta, la base giuridica è l’articolo 6, paragrafo 1, lettera b) o f) GDPR. Le richieste generali sono normalmente eliminate dodici mesi dopo la chiusura. La corrispondenza rilevante come prova contrattuale, di rimborso, privacy, diritti e altro può essere conservata fino a tre anni dopo la fine dell’anno di chiusura; i documenti rilevanti ai fini fiscali seguono i periodi di legge.
8. Sicurezza e protezione del credito di registrazione
Per limitare tentativi automatizzati di registrazione e richieste ripetute di crediti gratuiti, trattiamo caratteristiche di rete e d’identità. Una finestra di protezione correlata all’IP normalmente scade dopo sette giorni. Creiamo inoltre un valore di controllo SHA-256 pseudonimizzato da un’identità email normalizzata e versionata. Sostituisce l’indirizzo in chiaro in questo record di richiesta ma può ancora essere attribuibile, in particolare dove i candidati di indirizzo sono noti, e pertanto è protetto come dato personale. La richiesta è destinata a essere conservata mentre l’account esiste e per non più di tre anni dopo per la prevenzione di abusi e reclami, con revisione annuale della necessità. L’applicazione automatizzata sarà implementata prima della produzione.
Questa chiave né cambia la tua email di accesso né impedisce l’uso normale di indirizzi email distinti. Non raccogliamo indirizzi MAC; i normali siti web non possono accedervi. La base giuridica è il nostro interesse legittimo nella prevenzione di abusi e frodi ai sensi dell’articolo 6, paragrafo 1, lettera f) GDPR.
Regole di protezione automatizzate possono negare il credito di registrazione una tantum o fermare una generazione per motivi di sicurezza. La negazione del credito di registrazione non blocca l’account né l’accesso ai servizi a pagamento. Puoi contattare il supporto per domande.
10. Cancellazione dell'account e altre conservazioni
Prima della cancellazione dell'account viene annullato qualsiasi abbonamento Stripe attivo collegato localmente. Se l'annullamento non può essere confermato, la cancellazione si interrompe in modo sicuro e può essere ripetuta. Dopo i controlli riusciti, i dati di autenticazione locali, le sessioni, le run, gli upload di riferimento di proprietà, gli output, i file della libreria, le nicchie e le impostazioni personali vengono rimossi; il nome in chiaro e l'email di accesso sono rimossi dai record locali dell'account conservati.
I record pseudonimizzati possono continuare a essere conservati per fatturazione, prova di credito, prevenzione degli abusi e reclami legali. Questi includono l'ID utente interno, le voci di credito e i riferimenti tecnici, l'ID cliente Stripe, il valore di verifica del credito di registrazione pseudonimizzato e i codici creatore e i link di riscatto. Questi record non sono anonimi; codici auto-selezionati o riferimenti di fatturazione esterni possono rimanere indirettamente attribuibili. Stripe conserva dati di fatture e clienti secondo i suoi periodi legali e contrattuali applicabili. Conserviamo i dati personali solo per il tempo necessario al fine, ai doveri legali o per l'instaurazione, l'esercizio o la difesa di reclami; i periodi standard specifici saranno fissati prima della produzione.
I dati dell'account e di autenticazione sono necessari per creare e usare un account. Input e impostazioni sono necessari quando richiedi la generazione pertinente. Dati di fatturazione, indirizzo, tasse e pagamento sono necessari per contratti a pagamento. Senza le informazioni richieste rilevanti, non possiamo fornire quel servizio o completare l'acquisto.
11. I tuoi diritti
- Accesso ai tuoi dati personali
- Correzione di dati inesatti
- Cancellazione o limitazione del trattamento
- Portabilità dei dati quando si applicano i requisiti di legge
- Opposizione al trattamento basato su interessi legittimi
- Revoca del consenso con effetto futuro
Puoi anche presentare reclamo a un'autorità per la protezione dei dati. Per i titolari del settore privato in Baviera, l'Ufficio statale bavarese per la vigilanza sulla protezione dei dati è generalmente competente.
12. Modifiche a questo avviso
Aggiorniamo questo avviso sulla privacy quando cambiano funzionalità, fornitori o requisiti legali. La versione e la data correnti sono pubblicate su questa pagina.