Entwurf – dieser Text ist noch nicht freigegeben und rechtlich nicht geprüft.
Stand: 26. September 2026Datenschutz
Kurz gesagt: Wir brauchen dein Foto, um daraus Karten zu malen – für eine Gratis-Karte nur für kurze Zeit, für ein bestelltes Deck so lange, wie es das Deck gibt. Deine Daten liegen in der EU. Statistik und Werbe-Messung gibt es nur, wenn du im Cookie-Banner zustimmst.
1. Wer ist verantwortlich?
Dennis Heckmann (TrumpfBlatt)
Wiener Str. 128, 60599 Frankfurt am Main
E-Mail: datenschutz@trumpfblatt.de
2. Beim Besuch der Website
Unser Server verarbeitet bei jedem Aufruf technisch notwendige Daten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser). Ohne sie lässt sich keine Seite ausliefern. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Wir setzen nur technisch notwendige Cookies: ein Sitzungs-Cookie, das deine Gratis-Karte deinem Browser zuordnet, und ein Sicherheits-Cookie gegen gefälschte Formulare (CSRF). Dafür braucht es keine Einwilligung (§ 25 Abs. 2 TDDDG). Dazu kommt ein Cookie, das deine Auswahl im Cookie-Banner speichert (ebenfalls technisch notwendig, 6 Monate). Alles Weitere nur mit deiner Einwilligung, siehe Abschnitt 8. Schriften liegen auf unserem eigenen Server. Einzige Ausnahme ohne Einwilligung ist die Kasse: Dort lädt der Zahlungsdienst Stripe seine Zahlungsfelder und setzt Cookies zur Betrugserkennung – ohne sie ist eine sichere Zahlung nicht möglich (siehe Abschnitt 5).
3. Deine kostenlose Vorschaukarte
Was wir verarbeiten: das Foto, das du hochlädst, ob darauf ein Mensch oder ein Haustier ist (bei einem Tier die Tierart), das Geschlecht (es entscheidet, ob König oder Dame) und den gewählten Stil. Einen Namen fragen wir nicht ab. Beim Hochladen entfernen wir alle Metadaten aus dem Foto, auch einen eventuellen Aufnahmeort, und verkleinern es.
Wozu: Aus dem Foto malt eine KI zuerst eine Figur in deinem Stil und daraus die Karte. Das ist der Dienst, den du anforderst (Art. 6 Abs. 1 lit. b DSGVO). Mit dem Häkchen bestätigst du, dass du das Foto verwenden darfst – weil es dich zeigt oder die Person einverstanden ist.
Wer malt: Die Bilder erzeugt OpenAI (OpenAI, L.L.C., San Francisco, USA) für uns als Auftragsverarbeiter. Dafür gehen das Foto und ein Text mit der Beschreibung der Karte an OpenAI. OpenAI nutzt Daten aus der Schnittstelle nicht zum Training und speichert sie höchstens 30 Tage zur Missbrauchserkennung. Die Übermittlung in die USA stützt sich auf den EU-US Data Privacy Framework, dem OpenAI beigetreten ist, und ergänzend auf die EU-Standardvertragsklauseln.
Wo es liegt: Foto, Figur und Karte speichern wir in einem nicht öffentlichen Speicher in der EU (siehe Abschnitt 7); Bilder werden nur über zeitlich begrenzte Links ausgeliefert. Deine Karte sieht nur der Browser, mit dem du sie erstellt hast.
Wie lange: Das Foto löschen wir nach 30 Tagen. Figur und Karte zeigen dein Gesicht ebenfalls; wenn daraus kein Deck bestellt wird, löschen wir sie nach 90 Tagen. Bestellst du ein Deck, wird die Gratis-Karte Teil davon und bleibt so lange wie das Deck (Abschnitt 5). Möchtest du, dass alles sofort gelöscht wird, schreib uns eine kurze E-Mail.
4. Schutz vor Missbrauch
Eine Gratis-Karte kostet uns echtes Geld. Damit niemand das ausnutzt, gibt es eine kostenlose Karte pro Internetanschluss und Tag. Dafür speichern wir zu jeder Vorschau die IP-Adresse. Wir behalten sie 30 Tage, auch um bei rechtswidrigen Uploads den Behörden helfen zu können, und löschen sie dann. Rechtsgrundlage ist unser berechtigtes Interesse an der Verhinderung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
5. Bestellung, Bezahlung und dein Konto
Was wir verarbeiten: deine E-Mail-Adresse, Name und Rechnungsadresse, bei gedruckten Decks die Lieferadresse, was du bestellt hast und wann, sowie den Zahlungsstatus. Dazu alles, was du im Editor für dein Deck anlegst: Fotos, Bezeichnungen, Geschlecht, Hinweise für die Figuren und die gemalten Bilder. Rechtsgrundlage ist der Vertrag mit dir (Art. 6 Abs. 1 lit. b DSGVO).
Dein Konto: Mit dem Bezahlen legen wir dein Konto an; ein Passwort gibt es nicht. Du meldest dich über einen Link an, den wir dir per E-Mail schicken und der drei Tage gilt.
Bezahlung: Die Zahlung wickelt Stripe ab (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland). Die Zahlungsfelder auf unserer Kasse kommen direkt von Stripe; Karten- oder Kontodaten gibst du dort ein, wir sehen sie nie. Stripe erhält dafür deine E-Mail-Adresse, Name, Adresse, den Betrag und die Zahlungsdaten, dazu technische Daten deines Geräts und setzt Cookies zur Betrugserkennung. Stripe verarbeitet diese Daten teils in eigener Verantwortung, etwa zur Betrugsprävention und wegen gesetzlicher Pflichten; Daten können auch in die USA gehen (EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln).
Druck und Versand: Für ein gedrucktes Deck geben wir die Kartenbilder, deinen Namen und die Lieferadresse an die Druckerei weiter, die das Deck druckt und an dich verschickt – nur zu diesem Zweck.
Wie lange: Fotos, Figuren und Karten eines bestellten Decks behalten wir, solange es dein Deck gibt, damit du es jederzeit ändern, neu malen und nachdrucken kannst. Auf Wunsch löschen wir dein Deck und dein Konto; schreib uns dazu eine E-Mail. Bestell- und Rechnungsdaten müssen wir nach Handels- und Steuerrecht bis zu zehn Jahre aufbewahren (Art. 6 Abs. 1 lit. c DSGVO, § 147 AO, § 257 HGB) – nur diese, nicht deine Bilder.
6. E-Mails
Wir schicken dir nur E-Mails, die zu deiner Bestellung gehören: die Bestellbestätigung und Anmelde-Links. Keinen Newsletter. Versendet werden sie über Amazon Simple Email Service (Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg) aus einem Rechenzentrum in Frankfurt am Main, als Auftragsverarbeiter.
Schreibst du uns an eine Adresse unter trumpfblatt.de, nimmt Cloudflare (siehe Abschnitt 7) die Nachricht an und leitet sie an unser Postfach bei Google (Google Ireland Ltd., Dublin, Irland) weiter. Wir nutzen deine Nachricht und deine Adresse nur, um dir zu antworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO), und löschen sie, wenn sie nicht mehr gebraucht wird.
7. Wo deine Daten liegen
Fotos, Figuren, Karten und Downloads speichern wir bei Cloudflare R2 (Cloudflare, Inc., 101 Townsend St., San Francisco, USA) als Auftragsverarbeiter – in einem Speicher mit EU-Datenhoheit, die Dateien liegen also in Rechenzentren in der EU. Der Speicher ist nicht öffentlich; jedes Bild wird nur über einen zeitlich begrenzten, signierten Link ausgeliefert. Cloudflare ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
Jede Nacht sichern wir Datenbank und Dateien verschlüsselt in einem zweiten, ebenfalls nicht öffentlichen Speicher bei Cloudflare in der EU. Was wir löschen, verschwindet aus der Dateisicherung mit der nächsten Sicherung und aus den Datenbanksicherungen nach spätestens 30 Tagen.
8. Statistik und Werbe-Messung – nur mit Einwilligung
Beim ersten Besuch fragen wir in einem Banner, ob wir die folgenden Dienste einsetzen dürfen. Bevor du zustimmst, wird nichts davon geladen. Deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) kannst du jederzeit mit Wirkung für die Zukunft widerrufen oder ändern – unten auf jeder Seite unter . Beim Widerruf löschen wir die Cookies dieser Dienste in deinem Browser.
Statistik – Google Analytics 4 (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland). Zeigt uns, wie die Seite genutzt wird: welche Seiten aufgerufen werden, wie viele Gratis-Karten fertig werden und wie viele Bestellungen daraus entstehen. Dafür setzt Google Cookies (_ga, bis zu 2 Jahre) und verarbeitet deine gekürzte IP-Adresse, Geräte- und Browserdaten sowie deine Interaktionen auf der Seite. Die Daten werden nach 14 Monaten gelöscht. Hast du zusätzlich der Werbe-Messung zugestimmt, geht bei einer Bestellung auch deine E-Mail-Adresse in gehashter (nicht lesbarer) Form an Google Analytics, damit Käufe richtig zugeordnet werden, auch über mehrere Geräte. Google-Signale (die Verknüpfung mit Google-Konten) nutzen wir nicht.
Werbe-Messung – Meta-Pixel (Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland). Misst, ob jemand nach einer Anzeige auf Facebook oder Instagram eine Gratis-Karte erstellt oder bestellt, und hilft, die Anzeigen passenden Leuten zu zeigen. Dafür gehen die aufgerufenen Seiten und diese Schritte (Produkt angesehen, Kasse geöffnet, Gratis-Karte fertig, Kauf mit Betrag) an Meta. Cookies _fbp und _fbc (bis zu 90 Tage). Formularfelder liest das Pixel nicht aus. Nach einer Bestellung melden wir sie zusätzlich direkt von unserem Server an Meta („Conversions API“): Bestellnummer, Betrag, gekaufte Produkte, gehashte E-Mail-Adresse, gehashtes Land und Postleitzahl, IP-Adresse, Browserkennung und die Meta-Cookies. Das geschieht nur, wenn du vorher zugestimmt hast; danach löschen wir IP-Adresse, Browserkennung und Cookie-Werte bei uns wieder.
Google und Meta verarbeiten Daten auch in den USA. Beide sind unter dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten EU-Standardvertragsklauseln. Für die Werbe-Messung sind wir mit Google bzw. Meta gemeinsam verantwortlich (Art. 26 DSGVO), soweit es um die Erhebung auf unserer Seite geht; die weitere Verarbeitung verantworten Google und Meta selbst.
9. Deine Rechte
Du kannst jederzeit Auskunft über deine Daten verlangen, sie berichtigen oder löschen lassen, die Verarbeitung einschränken, ihr widersprechen und eine Kopie in einem gängigen Format bekommen (Art. 15–21 DSGVO). Schreib dazu an datenschutz@trumpfblatt.de. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren.