Datenschutz · 12. Juni 2026
Datenschutzerklärung.
Diese Erklärung beschreibt, welche Daten LOOKSY TECH - FZCO („Bloomsee“, „wir“, „unser“) erhebt, wenn Sie bloomsee.app oder den Dienst Bloomsee Plus (zusammen der „Dienst“) nutzen, was wir damit tun und welche Rechte Sie haben. Sie ist für Nutzer in den Regionen verfasst, in denen Bloomsee den Dienst derzeit anbietet, wie bei der Registrierung festgestellt. Der Dienst ist nicht in allen Rechtsordnungen verfügbar; die Zugangsberechtigung wird beim Checkout durchgesetzt.
Zusammenfassung in einfachen Worten. Sie laden ein Referenzfoto hoch. Wir verwenden es — und nur es —, um die von Ihnen angeforderten stilisierten Fotos zu erzeugen. Wir speichern es verschlüsselt, wir verkaufen es nicht, wir trainieren selbst keine KI damit (die KI-Praktiken der Anbieter sind unterschiedlich; siehe Abschnitt 3), und wir löschen es, wenn Sie uns dies über Ihre Kontoseite mitteilen. Unser Zahlungsdienstleister wickelt Ihre Zahlungskarte ab; wir sehen niemals Ihre Kartennummer, Ihren CVC oder Ihre PIN — nur die letzten vier Ziffern, die Kartenmarke, das Ablaufdatum sowie Ort / Postleitzahl / Bundesland / Land, die der Karte zugeordnet sind. Wir versenden Transaktions-E-Mails über einen externen E-Mail-Anbieter und leiten die Bilderzeugung über externe KI-Bilderzeugungsanbieter. Die vollständigen Einzelheiten folgen.
1. Informationen, die wir erheben
Konto & Abonnement. E-Mail-Adresse (Sie geben sie bei der Registrierung an und bestätigen sie; bei Abonnements, die über einen externen Checkout-Link gestartet werden, erhebt unser Zahlungsdienstleister sie beim Checkout und übermittelt sie an uns). Kunden- und Abonnementkennungen des Zahlungsdienstleisters, sofern Sie ein Abonnement begonnen haben. Abonnementstufe, Status, Beginn und Ende des Zeitraums, Beginn und Ende der Testphase sowie Zeitstempel der Kündigung. Ob Sie bestätigt haben, dass Sie 18 Jahre oder älter sind (nur Zeitstempel). Ob Sie Ihren Verlauf aufgerufen haben (nur Zeitstempel).
Referenzfoto und biometrische Identifikatoren. Das einzelne Foto, das Sie beim Onboarding hochladen, sowie jedes Foto, das Sie zu dessen Ersetzung hochladen. Aus diesem Foto leiten wir ein wiederverwendbares Fotoprofil (das „Fotoprofil“) ab. Nach dem Recht von Illinois (740 ILCS 14, der Biometric Information Privacy Act, „BIPA“) und dem California Consumer Privacy Act in der durch den CPRA geänderten Fassung sind das Foto und das daraus abgeleitete Profil „biometrische Identifikatoren“ und „sensible personenbezogene Daten“. Wir behandeln sie entsprechend. Siehe Abschnitte 4 und 5.
Erzeugte Ergebnisse. Die stilisierten Fotos, die der Dienst auf Ihre Anfragen hin erstellt. Sie werden unter Ihrem Konto gespeichert, damit Sie sie aus Ihrem Verlauf erneut herunterladen können.
Metadaten der Generierung. Stil-Slug, Modellkennung, Anbieterkennung, Zeitstempel von Anfrage und Fertigstellung, Erfolgs- oder Fehlerstatus je Einzelbild, das beim Onboarding gewählte Geschlecht (wird ausschließlich zur Filterung des Stilkatalogs verwendet) sowie die Momentaufnahme der Version und des Hashwerts des BIPA-Einwilligungstextes, den Sie bestätigt haben.
Zahlungsmetadaten. Die letzten vier Ziffern Ihrer Karte, die Kartenmarke, das Ablaufdatum, das Land, in dem Ihre Karte ausgestellt wurde, und den Transaktionsstatus — sämtlich von unserem Zahlungsdienstleister per Webhook übermittelt. Soweit der Dienstleister beim Checkout zusätzlich eine Rechnungsanschrift erhebt, erhalten wir Ort, Postleitzahl, Bundesland und Land, die Ihrer Karte zugeordnet sind. Ihre vollständige Kartennummer, Ihren CVC oder Ihre PIN erhalten und speichern wir zu keinem Zeitpunkt.
Einwilligungsnachweis. In dem Moment, in dem Sie das BIPA-Einwilligungsformular unter /onboarding/avatar absenden, erfassen wir zusätzlich die IP-Adresse und den Browser-User-Agent der Übermittlung, und zwar ausschließlich als Nachweis dafür, dass Sie die Einwilligung erteilt haben, zur Verteidigung gegen eine spätere Beanstandung nach 740 ILCS 14/15(b).
Sitzung, Attribution und Produkttelemetrie. Ein HMAC-signiertes Sitzungscookie, das eine kontobezogene Kennung, eine sitzungsbezogene Kennung, ein CSRF-Token und (einmalig schreibbar) die UTM-Parameter sowie den Zeitstempel der Landung Ihres ersten Besuchs enthält. Serverseitige Produktereignisse, etwa welche Seite Sie aufgerufen haben, wann Sie eine Generierung gestartet haben, wann ein Kontingentereignis eingetreten ist — gespeichert ohne Ihre IP-Adresse. Zusätzlich setzen wir Microsoft Clarity ein, ein Produkt für Session-Replay und Heatmaps, um zu verstehen, an welchen Stellen des Dienstes Nutzer nicht weiterkommen. Clarity zeichnet Ihre Interaktionen (Klicks, Scrollvorgänge, Größe des Anzeigebereichs, Seitenwechsel) zusammen mit einer DOM-Aufzeichnung Ihrer Sitzung auf; E-Mail-Felder, Datei-Uploads, Ihr Referenzfoto, Ihre erzeugten Fotos und der maßgebliche BIPA-Einwilligungstext werden im Browser maskiert, bevor irgendwelche Daten an Microsoft übermittelt werden. Clarity erhält Ihre IP-Adresse zum Zeitpunkt der Anfrage; Microsoft anonymisiert sie serverseitig gemäß seiner veröffentlichten Richtlinie. Wir verwenden Werbe- und Messwerkzeuge — derzeit das Meta Pixel und die serverseitige Meta Conversions API, wobei wir künftig weitere Werbe- oder Analysepartner hinzufügen können —, um zu messen, welche Anzeigen Menschen zu Bloomsee bringen. Mit unseren Werbe- und Messpartnern (derzeit Meta Platforms) teilen wir ausschließlich kommerzielle Funnel-Ereignisse — etwa das Anlegen eines Kontos, den Aufruf der Preisseite, den Beginn des Checkouts oder den Abschluss eines Abonnements —, verknüpft mit einer gehashten Kennung wie Ihrer E-Mail-Adresse sowie mit gängigen Werbe-Zuordnungssignalen wie Ihrer IP-Adresse, Ihrem Browser-User-Agent und Partner-Cookies (zum Beispiel _fbp und _fbc von Meta); dies ist ein „Teilen“ für kontextübergreifende verhaltensbasierte Werbung. Da ein Abonnement erst Tage nach Ihrem ersten Besuch beginnen kann, speichern wir die bei der Erstellung Ihres Kontos erfassten Werbe-Zuordnungssignale (Werbecookies sowie die IP-Adresse und den Browser-User-Agent der Registrierungsanfrage) in Ihrem Kontodatensatz, und zwar ausschließlich, um eine spätere Testphase oder ein späteres Abonnement der Anzeige zuzuordnen, über die Sie zu uns gekommen sind; sie werden gelöscht, wenn Sie dem Teilen von Werbedaten widersprechen oder Ihr Konto löschen. Ihr Referenzfoto, Ihr Fotoprofil, erzeugte Fotos sowie biometrische oder sonstige sensible personenbezogene Daten geben wir niemals an Werbe- oder Analysepartner weiter; sie sind von jeglichem Teilen zu Werbezwecken ausgenommen.
Betriebsprotokolle. Webserver-Protokolle (Anfragemethode, Pfad, Antwortstatus, Zeitmessung), die von Fly.io für ein rollierendes Zeitfenster aufbewahrt werden. Fehlerberichte, die an Sentry weitergeleitet werden, wobei personenbeziehbare Felder bereinigt werden: Cookies, Authorization-Header und Anfragekörper werden vor der Übermittlung entfernt; bei Fragmenten von S3-Objektschlüsseln wird der nutzeridentifizierende Teil durch einen Einweg-Hash ersetzt.
2. Warum wir sie erheben (Zwecke)
Wir verwenden Ihre Informationen ausschließlich, um den Dienst bereitzustellen und zu betreiben, im Einzelnen um: die von Ihnen angeforderten Fotos zu liefern; Ihr Abonnement, Ihre Abrechnung und Ihr Kontingent aufrechtzuerhalten; Transaktions-E-Mails zu versenden (Anmeldecodes und -links, Benachrichtigungen über verspätete Lieferung, Löschbestätigungen); die Regeln zur zulässigen Nutzung in unseren AGB durchzusetzen; den Dienst zu debuggen, abzusichern und zu verbessern; unsere gesetzlichen Pflichten zu erfüllen (Steuern, Prüfung, Betrugsprävention); und auf rechtmäßige Anfragen von Aufsichtsbehörden oder Gerichten zu reagieren. Wir verwenden Ihr Referenzfoto, Ihr Fotoprofil oder Ihre erzeugten Ergebnisse zu keinem anderen Zweck als zur Betreuung Ihres Kontos.
3. Wir verkaufen Ihre Daten nicht, teilen sie nicht und trainieren keine KI damit; ausgenommen sind Sicherheitsprüfungen
Kein Verkauf; begrenztes Teilen zur Werbemessung. Wir verkaufen personenbezogene Daten nicht gegen Geld oder eine sonstige werthaltige Gegenleistung. Wir teilen jedoch einen begrenzten Satz kommerzieller Funnel-Ereignisse — verknüpft mit einer gehashten Kennung wie Ihrer E-Mail-Adresse sowie mit gängigen Werbe-Zuordnungssignalen (Ihre IP-Adresse, Ihr Browser-User-Agent und Werbecookies) — mit unseren Werbe- und Messpartnern (derzeit Meta Platforms), um unsere Werbung zu messen und zu optimieren. Dies ist ein „Teilen“ für kontextübergreifende verhaltensbasierte Werbung im Sinne von California Civil Code § 1798.140(ah). Von diesem Teilen ausgenommen sind Ihr Referenzfoto, Ihr Fotoprofil, sämtliche erzeugten Fotos sowie alle biometrischen und sonstigen sensiblen personenbezogenen Daten.
Kein Modelltraining mit Ihren Daten. Bloomsee selbst trainiert, optimiert oder verbessert kein KI-Modell mit Ihrem Referenzfoto, Ihrem Fotoprofil oder Ihren erzeugten Ergebnissen. Wir beauftragen unsere KI-Bilderzeugungsanbieter ausschließlich damit, die von Ihnen angeforderten Fotos zurückzuliefern, und zwar auf Grundlage der jeweils veröffentlichten Nutzungsbedingungen des Anbieters; wir ermächtigen sie nicht unmittelbar dazu, Ihre Eingaben zum Training eines Modells zu verwenden. Die anbieterseitige Verarbeitung von Eingaben (einschließlich etwaiger Aufbewahrungsfristen oder Trainingsrechte) richtet sich nach den eigenen Nutzungsbedingungen des Anbieters. Erfahren wir, dass ein Anbieter Ihre Eingaben zum Training in einer Weise verwendet hat, die mit der Grundlage unserer Beauftragung nicht vereinbar ist, können wir die Anbieterbeziehung beenden und werden Sie benachrichtigen. Wir haben nicht vor, ein Training mit Ihren Eingaben zu gestatten. Sollte sich das jemals ändern, werden wir (a) die Version der schriftlichen BIPA-Einwilligung erhöhen und darin den neuen Zweck benennen sowie vor jeder weiteren Verarbeitung im Rahmen der neuen Ausgestaltung eine erneute ausdrückliche schriftliche Freigabe einholen und (b) für biometrische Daten, die bereits unter der früheren Einwilligung erhoben wurden, weiterhin die Grenzen der ursprünglichen Einwilligung einhalten, bis Sie die neue Version erneut bestätigen. Die aktuelle Anbieterliste ist auf Anfrage unter support@bloomsee.app erhältlich.
Sicherheitsprüfungen erzeugter Ergebnisse. Wir können jedes erzeugte Ergebnis Sicherheitsprüfungen unterziehen, um unsere Regeln zur zulässigen Nutzung durchzusetzen — zum Beispiel eine Prüfung auf das Vorhandensein eines Gesichts, eine Erkennung von Inhalten für Erwachsene und einen Ähnlichkeitsabgleich mit Ihrem Fotoprofil. Diese Prüfungen trainieren, optimieren oder aktualisieren kein Modell. Jede Prüfung liefert je Bild lediglich eine Bestanden-/Nicht-bestanden-Entscheidung (zuzüglich eines kurzen Begründungscodes im Fall des Nichtbestehens), die nur so lange aufbewahrt wird, wie es zur Dokumentation einer daraus folgenden Durchsetzungsmaßnahme gegen das Konto erforderlich ist.
Weitergabe der Löschung an Dienstleister. Wenn Sie Ihre biometrischen Daten aus Ihrem Konto löschen, benachrichtigen wir unverzüglich unsere KI-Bilderzeugungsanbieter und verlangen die Löschung etwaiger anbieterseitiger Kopien, entsprechend der Lösch-API oder dem vertraglichen Löschverfahren des jeweiligen Anbieters. Wir können für die Aufbewahrung durch einen Anbieter nicht über das hinaus einstehen, was dessen Nutzungsbedingungen zulassen, wir halten unsere eigene Löschmitteilung jedoch nicht zurück und haken dort nach, wo ein Anbieter eine Bestätigungsschnittstelle anbietet. Damit erfüllen wir unsere Pflicht zur Weitergabe der Löschung nach California Civil Code § 1798.105(c) für biometrische Daten; für nicht-biometrische Daten wenden wir dasselbe Verfahren der Benachrichtigung und Aufforderung an, sofern der Anbieter ein solches bereitstellt.
4. Hinweise nach dem Illinois BIPA
Hinweis in Schriftform. Bevor wir biometrische Identifikatoren von Ihnen erheben, erfassen oder speichern, legen wir Ihnen unter /onboarding/avatar einen schriftlichen Hinweis vor, der (a) angibt, dass wir biometrische Identifikatoren und biometrische Informationen erheben und speichern; (b) den konkreten Zweck benennt (Erstellung und fortlaufende Nutzung Ihres Fotoprofils zur Erzeugung der von Ihnen angeforderten Fotos); und (c) die Dauer angibt, für die die Informationen erhoben, gespeichert und verwendet werden. Der Text dieses Hinweises wird versioniert; der kryptografische Hashwert der von Ihnen bestätigten Version wird zu Ihrem Konto gespeichert, sodass sich der genaue Text, den Sie gesehen haben, reproduzieren lässt.
Schriftliche Freigabe. Indem Sie das Onboarding-Formular mit angekreuztem Einwilligungsfeld absenden, erteilen Sie eine schriftliche Freigabe nach 740 ILCS 14/15(b)(3). Elektronische Signaturen sind nach dem Recht von Illinois und nach US-Bundesrecht (E-SIGN Act, 15 U.S.C. § 7001) wirksame schriftliche Freigaben.
Aufbewahrungsplan. Biometrische Identifikatoren (Ihr Referenzfoto und das daraus abgeleitete Fotoprofil) werden so lange aufbewahrt, wie Sie ein Bloomsee-Konto unterhalten, denn der Zweck, zu dem wir sie erhoben haben — die Erzeugung der von Ihnen angeforderten Fotos aus Ihrem wiederverwendbaren Fotoprofil —, besteht so lange fort, wie Ihr Konto existiert. Wir vernichten sie, sobald dieser Zweck erfüllt ist: Sie können Ihr Fotoprofil oder Ihr gesamtes Konto jederzeit unter /account löschen, wodurch der nachstehend beschriebene Vernichtungsablauf ausgelöst wird. Wenn Sie Ihr Fotoprofil über Ihr Konto ersetzen, wird das bisherige Referenzfoto zur dauerhaften Löschung innerhalb von 30 Tagen eingereiht. Wir sehen keine automatische zeitgesteuerte Bereinigung vor; Sie entscheiden, wann Ihre biometrischen Daten vernichtet werden, und Sie können diese Vernichtung jederzeit auslösen.
So funktioniert die Löschung. Wenn Sie die Kontolöschung unter /account anstoßen, tritt die Löschung in eine Karenzzeit von 24 Stunden ein, während der Sie die Anfrage auf derselben Seite widerrufen können. Nach Ablauf der Karenzzeit ist die Löschung unwiderruflich; wir vernichten dann Ihr Referenzfoto dauerhaft aus unserem biometrischen Speicher und markieren den Fotoprofil-Datensatz in unserer Datenbank als gelöscht (sodass er nicht mehr zur Erzeugung weiterer Fotos verwendet wird); dies ist typischerweise innerhalb weiterer 24 Stunden abgeschlossen.
Vernichtungsgarantie. Die dauerhafte Löschung Ihrer biometrischen Identifikatoren bedeutet die Objektlöschung Ihres Referenzfotos aus unserem biometrischen S3-Bucket, die Löschkennzeichnung der entsprechenden Zeilen in unserer Datenbank und die Markierung des Fotoprofil-Datensatzes als gelöscht, sodass damit keine weitere Generierung mehr durchgeführt werden kann. Unser Bereinigungs-Worker unternimmt im Fehlerfall bis zu drei Wiederholungsversuche; schlagen alle Versuche fehl, wird der Fehler an einen menschlichen Operator eskaliert, der die Löschung manuell abschließt. Nach abgeschlossener Löschung bewahren wir keine Kopie des Referenzfotos in einem „Cold Storage“, einem Backup-Tresor oder einem Archiv auf. Unser Fehlerüberwachungssystem (Sentry) kann bis zu 90 Tage nach der Löschung Verweise auf den Speicherpfad des gelöschten Objekts vorhalten, bei denen der nutzeridentifizierende Teil durch einen Einweg-Hash ersetzt ist; diese Verweise enthalten keinerlei Bilddaten und fallen nach einem festen 90-Tage-Fenster aus Sentry heraus.
Umfang der biometrischen Löschung im Verhältnis zu erzeugten Fotos. Die Vernichtungsgarantie im vorstehenden Absatz gilt für den biometrischen Identifikator selbst — Ihr Referenzfoto und den Fotoprofil-Datensatz in unserer Datenbank. Die stilisierten Fotos, die der Dienst für Sie erzeugt hat, sind keine biometrischen Identifikatoren im Sinne von 740 ILCS 14/10 (es handelt sich um KI-erzeugte Bilder, die teilweise aus Ihrem Foto abgeleitet sind, nicht um Rohscans Ihrer Gesichtsgeometrie); sie verbleiben in Ihrem Verlauf, damit Sie sie erneut herunterladen können. Wenn Sie möchten, dass zusätzlich zum biometrischen Identifikator auch die erzeugten Fotos gelöscht werden, schreiben Sie von Ihrer Konto-E-Mail-Adresse an support@bloomsee.app; wir entfernen sie dann innerhalb von 30 Tagen aus S3 und aus Ihrem Verlauf. Erzeugte Ergebnisse werden in einem separaten S3-Bucket mit einem eigenen kundenverwalteten AWS-KMS-Schlüssel gespeichert, mit demselben Schutzniveau bei Verschlüsselung und Zugriffsprotokollierung wie Ihr Referenzfoto.
Anwendung auf andere Bundesstaaten. Die Zusagen in diesem Abschnitt — schriftlicher Hinweis, schriftliche Freigabe, Löschung auf Anfrage, Verschlüsselung und Vernichtungsgarantie — sind am Standard von Illinois ausgerichtet, dem derzeit geltenden Regime für biometrischen Datenschutz mit der umfangreichsten Rechtsprechung. Unser Schutzniveau bei Verschlüsselung, Zugriffskontrolle und Vernichtung ist mit den Anforderungen anderer US-amerikanischer Regime für biometrischen Datenschutz vergleichbar, darunter Tex. Bus. & Com. Code § 503.001 (CUBI) und RCW 19.375 (Washington WBIPA). Wir wenden dieselben operativen Schutzmaßnahmen auf Einwohner jedes Bundesstaates an, dessen Gesetz zum biometrischen Datenschutz andernfalls anwendbar wäre.
Keine Offenlegung oder Verbreitung. Wir verkaufen, vermieten oder tauschen Ihre biometrischen Identifikatoren nicht und ziehen daraus auch sonst keinen Gewinn. Wir legen sie gegenüber Dritten nicht offen, außer (i) gegenüber unseren KI-Bilderzeugungsanbietern zu dem eng begrenzten Zweck, ein von Ihnen angefordertes Foto zu erzeugen, (ii) gegenüber AWS als unserem Anbieter für die verschlüsselte Speicherung im Ruhezustand, (iii) soweit wir durch ein wirksames rechtliches Verfahren dazu gezwungen sind — einschließlich Vorladungen, Gerichtsbeschlüssen oder Durchsuchungsbeschlüssen —, gleich ob es Bloomsee oder einem für Bloomsee tätigen Dienstleister zugestellt wird, oder (iv) gegenüber einem Rechtsnachfolger im Rahmen einer Fusion oder Übernahme, der sich schriftlich verpflichtet, diese Erklärung und die schriftliche BIPA-Einwilligung zu denselben Bedingungen einzuhalten. Erhalten wir eine Anfrage im Rahmen eines rechtlichen Verfahrens, benachrichtigen wir Sie über die in Ihrem Konto hinterlegte E-Mail-Adresse, es sei denn, dies ist uns rechtlich untersagt. Die aktuellen Namen unserer KI-Bilderzeugungsanbieter sind in der schriftlichen BIPA-Einwilligung genannt, die Sie beim Onboarding bestätigt haben, und sind auf Anfrage unter support@bloomsee.app erhältlich.
5. Hinweise nach kalifornischem Recht (CCPA / CPRA)
Kategorien erhobener personenbezogener Daten nach CPRA-Kategorie. Kennungen (E-Mail-Adresse, Kontokennung, IP-Adresse während der Übertragung). Kundendatensätze (Abonnement-Metadaten). Kommerzielle Informationen (Abonnementstufe, Kaufhistorie). Internet- oder sonstige elektronische Netzwerkaktivität (Referrer, UTM, Sitzungsereignisse). Standortdaten (grob, zum Zeitpunkt der Anfrage aus der IP-Adresse abgeleitet; nicht gespeichert). Visuelle Informationen (Ihr Referenzfoto und die erzeugten Ergebnisse). Sensible personenbezogene Daten nach Cal. Civ. Code § 1798.140(ae): biometrische Informationen, die zu Ihrer eindeutigen Identifizierung verarbeitet werden. Wir erheben keine amtlichen Ausweisdaten, Finanzkontonummern, präzisen Standortdaten, Gesundheitsdaten, Angaben zur rassischen oder ethnischen Herkunft, zur Religion oder zur Gewerkschaftszugehörigkeit, keine Post- oder Nachrichteninhalte und keine genetischen Daten. Die einzigen Kategorien, die wir für kontextübergreifende verhaltensbasierte Werbung teilen (siehe Abschnitt 3), sind Kennungen (eine gehashte Kennung wie Ihre E-Mail-Adresse sowie die IP-Adresse und der User-Agent der auslösenden Anfrage) und Internet- oder sonstige elektronische Netzwerkaktivität (kommerzielle Funnel-Ereignisse). Visuelle Informationen, biometrische oder sonstige sensible personenbezogene Daten oder irgendeine andere Kategorie teilen wir nicht zu Werbezwecken.
Quellen. Unmittelbar von Ihnen; von unserem Zahlungsdienstleister beim Checkout; von Ihrem Browser zum Zeitpunkt der Anfrage.
Zwecke für sensible personenbezogene Daten. Wir verwenden sensible personenbezogene Daten ausschließlich zu den nach Cal. Civ. Code § 1798.121(a) zulässigen Zwecken (Erbringung des von Ihnen angeforderten Dienstes, Sicherheit, Fehlerbehebung). Wir verwenden sie nicht, um Eigenschaften über Sie abzuleiten. Das kalifornische Recht erlaubt uns die Verwendung sensibler personenbezogener Daten ohne Bereitstellung eines „Limit the Use“-Links, wenn diese Daten zur Erbringung des von Ihnen angeforderten Dienstes erforderlich sind (11 Cal. Code Regs. § 7027(m)). Ihre biometrischen Daten fallen in diese Kategorie — ohne sie kann der Dienst keine Fotos erzeugen. Sie haben gleichwohl das Recht, deren Löschung zu verlangen; siehe „Ihre Rechte nach kalifornischem Recht“ unten.
Wir verkaufen keine sensiblen personenbezogenen Daten. Wir verkaufen keine sensiblen personenbezogenen Daten im Sinne des kalifornischen Rechts, des Tex. Bus. & Com. Code § 541.102, der Fla. Stat. § 501.71 oder der entsprechenden Bestimmungen sonstigen einzelstaatlichen Rechts.
Aufbewahrung. Zur Aufbewahrung biometrischer Daten siehe Abschnitt 4. E-Mail-, Abonnement- und Buchungsdatensätze werden für die Lebensdauer des Kontos zuzüglich des Zeitraums aufbewahrt, der für Buchhaltungs-, Steuer- und Prüfpflichten erforderlich ist (bei Steuerunterlagen üblicherweise sieben Jahre). Betriebsprotokolle fallen innerhalb von Tagen aus dem Fly.io-Speicher heraus, Sentry-Ereignisse innerhalb von 90 Tagen.
Ihre Rechte nach kalifornischem Recht. Sie können (i) Auskunft über die Kategorien und die konkreten personenbezogenen Daten verlangen, die wir über Sie vorhalten; (ii) Löschung verlangen; (iii) Berichtigung verlangen; (iv) dem Teilen personenbezogener Daten für kontextübergreifende verhaltensbasierte Werbung widersprechen (siehe Abschnitt 3), was Sie per E-Mail an die unten genannte Adresse ausüben können; (v) frei von Benachteiligungen wegen der Ausübung dieser Rechte bleiben. Um eines dieser Rechte auszuüben, schreiben Sie von der mit Ihrem Konto verknüpften E-Mail-Adresse an support@bloomsee.app oder stoßen Sie die Kontolöschung unter /account an. Bei Anfragen, die sensible personenbezogene Daten, biometrische Identifikatoren oder konkrete personenbezogene Daten betreffen, können wir von Ihnen die Bestätigung folgender Angaben verlangen: (a) der hinterlegten E-Mail-Adresse, (b) des ungefähren Datums, an dem Ihr Konto erstellt wurde, und (c) gegebenenfalls der letzten vier Ziffern der hinterlegten Zahlungskarte, zuzüglich einer unterzeichneten Erklärung unter Strafandrohung des Meineids, dass Sie der Verbraucher oder ein bevollmächtigter Vertreter sind. Ist keine Zahlungskarte hinterlegt (zum Beispiel bei einem Konto, das den Checkout nie abgeschlossen hat), setzen wir stattdessen einen alternativen Prüffaktor mit vergleichbarer Verlässlichkeit ein. Wir antworten innerhalb von 45 Tagen, verlängerbar auf 90 Tage, soweit das Gesetz dies zulässt. Ein bevollmächtigter Vertreter kann die Anfrage mit schriftlicher Vollmacht und Identitätsnachweis in Ihrem Namen stellen.
6. Hinweise nach PIPEDA
Für Nutzer, die dem bundesgesetzlichen Personal Information Protection and Electronic Documents Act („PIPEDA“) unterliegen, befolgt Bloomsee die zehn Grundsätze fairer Informationsverarbeitung nach Anhang 1: Verantwortlichkeit; Benennung der Zwecke; Einwilligung; Begrenzung der Erhebung; Begrenzung von Nutzung, Offenlegung und Aufbewahrung; Richtigkeit; Schutzmaßnahmen; Offenheit; Auskunft für die betroffene Person; und Beanstandung der Einhaltung. Für die Erhebung biometrischer Identifikatoren ist eine bewusste Einwilligung erforderlich — nicht vorangekreuzt und nicht stillschweigend —, und wir holen sie ausdrücklich unter /onboarding/avatar ein. Sie können Ihre Einwilligung jederzeit widerrufen, indem Sie Ihr Fotoprofil unter /account löschen; der Widerruf beendet das Abonnement, weil der Dienst ohne Profil nicht betrieben werden kann.
Quebec. Bloomsee bedient derzeit keine Einwohner von Quebec. Das quebecische Act respecting the protection of personal information in the private sector (Gesetz 25) verlangt vor jeder biometrischen Verarbeitung betreffend Einwohner von Quebec eine Mitteilung an die Commission d’accès à l’information 60 Tage vor der Inbetriebnahme, eine französische Übersetzung aller wesentlichen Hinweise sowie einen benannten Datenschutzbeauftragten in Quebec. Bis Bloomsee diese Schritte abgeschlossen hat, können sich Einwohner von Quebec nicht für den Dienst registrieren.
Beschwerde einreichen. Datenschutzanliegen können Sie an support@bloomsee.app richten. Wenn Sie mit unserer Antwort nicht zufrieden sind, können Sie sich beim Privacy Commissioner unter priv.gc.ca beschweren.
6a. Sonstige Datenschutzgesetze US-amerikanischer Bundesstaaten
Wenn Sie in einem US-Bundesstaat mit einem umfassenden Verbraucherdatenschutzgesetz wohnen — darunter (ohne Beschränkung) Colorado, Connecticut, Delaware, Florida, Indiana, Iowa, Maryland, Minnesota, Montana, Nebraska, New Hampshire, New Jersey, Oregon, Rhode Island, Tennessee, Texas, Utah oder Virginia —, können Sie die Ihnen nach dem Recht Ihres Bundesstaates gewährten Rechte ausüben, einschließlich der Rechte auf Auskunft, Löschung, Berichtigung, Datenübertragbarkeit und (soweit anwendbar) Widerspruch gegen den Verkauf, Widerspruch gegen zielgerichtete Werbung, Widerspruch gegen Profiling sowie Beschränkung der Verwendung sensibler personenbezogener Daten. Richten Sie Anfragen von Ihrer Konto-E-Mail-Adresse an support@bloomsee.app; wir überprüfen Ihre Identität und antworten nach dem Zeitplan, der nach Abschnitt 5 oben für kalifornische Anfragen gilt (innerhalb von 45 Tagen, verlängerbar auf 90 Tage, soweit das Gesetz dies zulässt).
Widerspruch gegen kontextübergreifende verhaltensbasierte Werbung. Soweit das Recht Ihres Bundesstaates dies vorsieht, können Sie dem in Abschnitt 3 beschriebenen Teilen personenbezogener Daten für kontextübergreifende verhaltensbasierte Werbung widersprechen, indem Sie uns unter support@bloomsee.app kontaktieren.
7. Wie wir Ihre Informationen speichern und schützen
Verschlüsselung. Ihr Referenzfoto und Ihre erzeugten Ergebnisse werden in zwei getrennten Amazon-S3-Buckets in der AWS-Region eu-central-1 (Frankfurt, Deutschland) gespeichert. Jeder Bucket ist im Ruhezustand mit SSE-KMS verschlüsselt (serverseitige Verschlüsselung mit kundenverwalteten Schlüsseln des AWS Key Management Service), mit einem eigenen Schlüssel je Bucket, sodass die Vernichtung eines Schlüssels die mit dem anderen gesicherten Daten nicht beeinträchtigen kann. Beide Buckets weisen jeden Objekt-Upload zurück, der nicht mit dem Schlüssel des jeweiligen Buckets SSE-KMS-verschlüsselt ist, und weisen jeden Objektabruf über eine Verbindung ohne TLS zurück. Sämtliche API-Zugriffe werden in AWS CloudTrail protokolliert.
Zugriffskontrolle. Objektschlüssel enthalten Ihre Kontokennung als Pfadsegment; unser Anwendungscode stellt ausschließlich kurzlebige vorsignierte URLs aus, die auf ein einzelnes Objekt beschränkt sind. Das Verwaltungspanel ist durch HTTP-Basic-Authentifizierung geschützt, verweigert die Einbettung in iframes und ist ausschließlich für den Gründer zugänglich.
Übertragung. Für den gesamten Datenverkehr zu bloomsee.app, alle Webhooks unserer Zahlungsdienstleister und alle Webhook-Rückrufe unserer KI-Bilderzeugungsanbieter ist TLS 1.2 oder höher vorgeschrieben. Generierungs-Rückrufe werden zusätzlich per HMAC-SHA-256 mit einem rotierenden Signaturschlüssel authentifiziert; Replay-Angriffe werden anhand eines 5-Minuten-Fensters abgewiesen.
Authentifizierung. Bloomsee verwendet Anmeldecodes (mit einem Ein-Klick-Link als Rückfalloption), die an Ihre E-Mail-Adresse gesendet werden — es gibt keine Passwörter, die abfließen könnten. Codes und Links sind 15 Minuten gültig, nur einmal verwendbar, pro E-Mail-Adresse und pro IP-Adresse ratenbegrenzt und werden atomar gegen die Datenbank eingelöst.
Keine Sicherheitsmaßnahme ist perfekt. Stellen wir fest, dass personenbezogene Daten in einer Weise kompromittiert wurden, die ein Schadensrisiko für Sie begründet, benachrichtigen wir Sie ohne unangemessene Verzögerung und im Einklang mit dem anwendbaren Recht (innerhalb von 30 Tagen für Einwohner Kaliforniens gemäß Cal. Civ. Code § 1798.82; so bald wie möglich für Personen, die PIPEDA unterliegen, gemäß Abschnitt 10.1; nach den Fristen, die das jeweils anwendbare einzelstaatliche Gesetz zur Meldung von Datenschutzverletzungen vorschreibt). Soweit erforderlich, benachrichtigen wir zudem die Attorneys General der Bundesstaaten und den Privacy Commissioner auf Bundesebene.
8. Dritte, die Ihre Informationen verarbeiten
Wir beauftragen Unternehmen der folgenden Kategorien damit, Leistungen in unserem Auftrag zu erbringen. Wir beschränken deren Nutzung Ihrer Informationen auf die in dieser Erklärung offengelegten Zwecke, nach den Standard-Nutzungsbedingungen des jeweiligen Anbieters oder einer von uns verhandelten Vereinbarung zur Auftragsverarbeitung. Erfahren wir, dass eine Übermittlung an einen Anbieter die Anforderungen an Dienstleister nach kalifornischem Recht oder dem Recht anderer Bundesstaaten nicht erfüllt, werden wir die Bedingungen nachverhandeln, den Anbieter ersetzen oder einen „Do Not Share“-Mechanismus ergänzen und diese Erklärung aktualisieren. Die aktuelle Liste der konkreten Anbieter in jeder Kategorie — einschließlich der Namen unserer KI-Bilderzeugungsanbieter, die auch in der von Ihnen beim Onboarding bestätigten schriftlichen BIPA-Einwilligung genannt sind — ist auf Anfrage unter support@bloomsee.app erhältlich.
- Zahlungsdienstleister — Abonnementabrechnung, wiederkehrende Belastungen und etwaige Einmalkäufe (etwa Coin-Pakete). Erhält Ihre E-Mail-Adresse, Ihre Zahlungskarte (unmittelbar von Ihnen, niemals über uns) sowie Abonnement- und Zahlungsereignisse.
- Anbieter für Transaktions-E-Mails — Zustellung von Anmeldecodes und -links, Benachrichtigungen über verspätete Lieferung und sonstiger Konto-E-Mails. Erhält Ihre E-Mail-Adresse und den gerenderten E-Mail-Text.
- Cloud-Infrastrukturanbieter — verschlüsselte Objektspeicherung, Verwaltung von Verschlüsselungsschlüsseln, Audit-Protokollierung, Anwendungs-Hosting und Anfrageprotokollierung.
- KI-Bilderzeugungsanbieter (primär und als Rückfalloption) — die Anbieter, die die von Ihnen angeforderten stilisierten Fotos erzeugen. Erhalten für die Dauer der Generierung die Bilddaten Ihres Referenzfotos und den ausgewählten Stil-Prompt. Anbieterseitige Trainingspraktiken richten sich nach den eigenen Nutzungsbedingungen des jeweiligen Anbieters; siehe „Kein Modelltraining mit Ihren Daten“ oben. Die konkreten Anbieternamen erscheinen in Ihrer schriftlichen BIPA-Einwilligung und sind auf Anfrage erhältlich.
- Anbieter für Fehlerüberwachung — erhält Fehler-Stacktraces, bei denen personenbeziehbare Felder (Cookie, Authorization, X-CSRF-Token, Anfragekörper und Fragmente von S3-Objektschlüsseln) vor der Übermittlung bereinigt werden. Erhält Ihr Foto nicht.
- Anbieter für Produktanalyse (Microsoft Clarity) — Session-Replay und Heatmap-Aggregation. Erhält Interaktionsereignisse (Klicks, Scrollvorgänge, Seitenwechsel, Größe des Anzeigebereichs); eine DOM-Aufzeichnung Ihrer Sitzung, in der E-Mail-Felder, Datei-Uploads, Ihr Referenzfoto, Ihre erzeugten Fotos und der maßgebliche BIPA-Einwilligungstext bereits im Browser vor der Übermittlung maskiert werden; auf Ihrer Kontoseite dargestellte Hinweise zum Abonnementstatus (Tarifstufe, Abonnementstatus, Verlängerungs- oder Kündigungsdatum, verbleibendes Coins-Guthaben); sowie Ihre IP-Adresse zum Zeitpunkt der Anfrage (Microsoft anonymisiert die IP-Adresse serverseitig gemäß seiner veröffentlichten Clarity-Richtlinie). Erhält weder Ihren Namen noch Ihre E-Mail-Adresse, Ihre Zahlungsdaten oder Ihr Foto. Die Aufbewahrung richtet sich nach der veröffentlichten Richtlinie von Microsoft Clarity.
- Anbieter für verwaltetes Redis — Zähler für die Ratenbegrenzung und Koordination von Warteschlangen. Erhält gehashte Kennungen; erhält Ihr Foto nicht.
- Anbieter für verwaltetes PostgreSQL — hostet unsere Anwendungsdatensätze und das Buchungsjournal.
- Werbe- und Messpartner (derzeit Meta Platforms) — erhalten einen begrenzten Satz kommerzieller Funnel-Ereignisse (etwa den Aufruf der Preisseite, den Beginn des Checkouts oder den Abschluss eines Abonnements), verknüpft mit einer gehashten Kennung wie Ihrer E-Mail-Adresse, zusammen mit der IP-Adresse und dem User-Agent der auslösenden Anfrage sowie Werbecookies (etwa
_fbpund_fbcvon Meta), zur Messung kontextübergreifender verhaltensbasierter Werbung. Erhalten weder Ihre E-Mail-Adresse im Klartext noch Ihren Namen, Ihr Foto, Ihr Fotoprofil, erzeugte Ergebnisse oder biometrische bzw. sonstige sensible personenbezogene Daten.
Mit Ausnahme unserer Werbe- und Messpartner, die die in Abschnitt 3 beschriebenen begrenzten Werbemessdaten für kontextübergreifende verhaltensbasierte Werbung erhalten, ist keiner dieser Anbieter berechtigt, Ihre Informationen zu verkaufen, zu teilen oder für eigene Marketingzwecke zu verwenden.
9. Cookies und ähnliche Technologien
Bloomsee setzt ein einziges Erstanbieter-Sitzungscookie, das mit unserem Anwendungsschlüssel signiert ist und dazu dient, Sie angemeldet zu halten sowie Ihr CSRF-Token und die UTM-Parameter Ihres ersten Besuchs zu transportieren. Das Cookie ist SameSite=Lax und in der Produktivumgebung Secure. Microsoft Clarity setzt zusätzlich Erstanbieter-Cookies (mit den Namen _clck und _clsk), die die Interaktionen eines wiederkehrenden Besuchers zu einer einzigen Replay-Sitzung zusammenführen; diese Cookies tragen eine opake Kennung und keine personenbezogenen Daten, und da sie Erstanbieter-Cookies sind, sind sie für kein Drittanbieter-Werbenetzwerk sichtbar. Unsere Werbe- und Messpartner (derzeit Meta) setzen Werbe- und Messcookies in Ihrem Browser (etwa _fbp von Meta) für die in Abschnitt 3 beschriebene Messung kontextübergreifender verhaltensbasierter Werbung.
10. Altersanforderung
Der Dienst ist für Erwachsene ab 18 Jahren bestimmt. Wir verlangen bei der Avatar-Erstellung eine ausdrückliche Altersbestätigung und versehen sie in Ihrem Konto mit einem Zeitstempel. Wir erheben nicht wissentlich personenbezogene Daten von Personen unter 13 Jahren (die bundesrechtliche Schwelle nach dem Children’s Online Privacy Protection Act, 15 U.S.C. § 6501), von Personen unter 16 Jahren (die kalifornische CCPA-Schwelle für die Zustimmung zu Verkauf oder Teilen, obwohl wir weder verkaufen noch teilen) oder von Personen unter 18 Jahren (unsere eigene Schwelle). Erfahren wir, dass wir Informationen von einer minderjährigen Person erhoben haben, löschen wir diese und beenden das Konto — außer wenn der Upload offenkundig Darstellungen sexuellen Kindesmissbrauchs (CSAM) im Sinne von 18 U.S.C. § 2256 darstellen würde; in diesem Fall bewahren wir das Bild und die zugehörigen Metadaten auf und melden es der CyberTipline des National Center for Missing & Exploited Children, wobei wir dieselben Verfahrensstandards anwenden, die 18 U.S.C. § 2258A für bei NCMEC registrierte Anbieter vorsieht.
11. Verantwortlicher, Datenstandort und grenzüberschreitende Verarbeitung
Wer über Ihre Daten bestimmt. Bloomsee wird betrieben von LOOKSY TECH - FZCO, einer Freihandelszonen-Gesellschaft mit eingetragenem Sitz in IFZA Properties, Dubai Silicon Oasis, Dubai, UAE. Für Ihre personenbezogenen Daten ist LOOKSY TECH - FZCO das „Unternehmen“ und der „Verantwortliche“ nach dem California Consumer Privacy Act in der durch den CPRA geänderten Fassung sowie nach entsprechenden einzelstaatlichen Datenschutzgesetzen; die „private Einrichtung“, die biometrische Identifikatoren und biometrische Informationen im Sinne des Illinois Biometric Information Privacy Act, 740 ILCS 14, erhebt, erfasst und speichert; und die „Organisation“, die nach dem Personal Information Protection and Electronic Documents Act (PIPEDA) für die ihrer Kontrolle unterliegenden personenbezogenen Daten verantwortlich ist.
Wo Ihre Daten liegen. Sämtliche von Ihnen übermittelten personenbezogenen Daten — einschließlich der dem BIPA unterliegenden biometrischen Identifikatoren und biometrischen Informationen — werden in der Europäischen Union gespeichert und verarbeitet, in Rechenzentren von Amazon Web Services in der Region eu-central-1 (Frankfurt, Deutschland). Bloomsee unterhält außerhalb dieser Region keine Zweitkopie Ihrer personenbezogenen Daten. Ihre Rechte nach dem BIPA und den übrigen oben genannten Gesetzen hängen nicht davon ab, wo die Daten gehalten werden.
Betrieblicher Zugriff. Das Verwaltungs- und Supportpersonal von Bloomsee ist am oben genannten eingetragenen Sitz ansässig und muss zum Betrieb des Dienstes Nutzerdaten einsehen — unter anderem zur Bearbeitung eines Supporttickets, zur Untersuchung eines Verdachts auf einen Verstoß gegen die zulässige Nutzung, zur Bearbeitung eines Löschantrags, der eine menschliche Prüfung erfordert, zur Fehlersuche bei einer fehlgeschlagenen Generierung, zum Abgleich mit dem Zahlungsdienstleister, zur Gewährung einer Kulanzgutschrift nach Ermessen über das Verwaltungspanel sowie für weitere betriebliche Aufgaben im Einklang mit den Zwecken in Abschnitt 2. In diesen Fällen wird auf Ihre personenbezogenen Daten aus den Vereinigten Staaten in die Rechtsordnung des eingetragenen Sitzes zugegriffen (und werden diese für die Dauer des Zugriffs kurzzeitig dorthin übermittelt). Wir beschränken den Zugriff auf das, was für die jeweilige Aufgabe erforderlich ist, protokollieren administrative Zugriffe und unterhalten außerhalb der Vereinigten Staaten keinen doppelten operativen Datenbestand. Beiläufige Spuren eingesehener Daten auf Geräten des Personals (Browser-Cache, heruntergeladene Anhänge, E-Mail-Verläufe, Screenshots) sind durch Festplattenverschlüsselung und eine interne Clean-Desk- bzw. Gerätehygiene-Richtlinie geschützt und werden routinemäßig gelöscht.
Grenzüberschreitende Berührung mit US-Recht für Nutzer, die PIPEDA unterliegen. Nutzer, die PIPEDA unterliegen, erkennen an, dass ihre personenbezogenen Daten in die Vereinigten Staaten übermittelt und dort verarbeitet werden und dass sie bundesrechtlichen Zugriffsregimen der nationalen Sicherheit unterliegen, einschließlich des Foreign Intelligence Surveillance Act, 50 U.S.C. ch. 36, und des CLOUD Act, 18 U.S.C. ch. 121. Diese Gesetze bieten möglicherweise nicht dasselbe Schutzniveau wie PIPEDA und sind einer der betrieblichen Gründe, warum Bloomsee derzeit keine Einwohner von Quebec bedient.
Grenzüberschreitende Berührung während administrativer Zugriffe. Während der oben beschriebenen kurzen betrieblichen Zugriffe unterliegen die von Bloomsee-Personal eingesehenen Informationen für die Dauer dieses Zugriffs zusätzlich dem Recht der Vereinigten Arabischen Emirate — einschließlich des VAE-Bundesdekretgesetzes Nr. 45 von 2021 über den Schutz personenbezogener Daten, des VAE-Bundesdekretgesetzes Nr. 34 von 2021 zur Bekämpfung von Gerüchten und Cyberkriminalität sowie der Zugriffsregime der VAE für nationale Sicherheit und Strafverfolgung. Der rechtliche Schutz personenbezogener Daten in den VAE kann sich von dem in Ihrer Rechtsordnung verfügbaren Schutz unterscheiden, und zwar im Umfang, in den betroffenen Personen zur Verfügung stehenden Verfahrensgarantien und in der Erkennbarkeit staatlicher Zugriffe. Mit der Nutzung des Dienstes willigen Sie in die in den vorstehenden Absätzen beschriebenen grenzüberschreitenden Übermittlungen ein — in die Vereinigten Staaten zur Speicherung und Verarbeitung sowie bedarfsabhängig in die Vereinigten Arabischen Emirate für administrative Zugriffe durch Bloomsee-Personal —, und zwar für die Zwecke von PIPEDA Abschnitt 5(3) und Anhang 1, Grundsatz 4.1.3.
12. So erreichen Sie uns
Datenschutzfragen, Anfragen zur Ausübung von Rechten und Beschwerden: support@bloomsee.app. Allgemeiner Support: support@bloomsee.app. Postanschrift: LOOKSY TECH - FZCO, IFZA Properties, Dubai Silicon Oasis, Dubai, UAE.
13. Änderungen dieser Erklärung
Wir können diese Erklärung von Zeit zu Zeit aktualisieren. In diesem Fall veröffentlichen wir die aktualisierte Erklärung auf dieser Seite und passen das Datum „Gültig ab“ oben an; Änderungen werden mit der Veröffentlichung wirksam, sofern wir nichts anderes angeben. Soweit anwendbares Recht einen vorherigen Hinweis auf eine bestimmte Änderung verlangt, erteilen wir diesen. Frühere Fassungen sind auf Anfrage unter support@bloomsee.app erhältlich.