Rechtliches
Datenschutzerklärung
Informationen über die Verarbeitung personenbezogener Daten in der Anwendung Lyfz nach Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO).
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
Luca BrauneCypherlix AI Consulting
c/o POSTFLEX #PFX-740-045
Emsdettener Straße 10
48268 Greven
Deutschland
- lbr@cypherlix-ai-consulting.de
- Telefon
- 01520 4240163
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Pflicht dazu besteht nicht. Für alle Fragen zum Datenschutz und zur Ausübung Ihrer Rechte wenden Sie sich bitte an die oben genannten Kontaktdaten.
2. Grundsatz: Der Schrank bleibt auf dem Gerät
Lyfz ist eine Web-Anwendung, die im Browser Ihres Geräts läuft. Ihr digitaler Kleiderschrank — also die erfassten Kleidungsstücke, deren Fotos, Outfits, Tragetagebuch, Termine und Einstellungen — wird zunächst ausschließlich lokal auf Ihrem Gerät gespeichert (IndexedDB und localStorage des Browsers). Diese Daten werden nicht automatisch an uns übertragen. Ohne Konto und ohne dass Sie eine der unten beschriebenen Funktionen auslösen, verlassen Ihre Schrankdaten und Fotos Ihr Gerät nicht.
Daten verlassen Ihr Gerät nur in den in Abschnitt 4 bis 11 beschriebenen Fällen, also beim Aufruf der Anwendung selbst (Hosting) und wenn Sie Konto, 360-Grad-Modelle, Wetter, Ortssuche oder Benachrichtigungen nutzen.
3. Daten auf dem Gerät
Art der Daten: Bezeichnungen, Kategorien, Marken, Größen, Farben, Preise und Notizen zu Kleidungsstücken; die von Ihnen aufgenommenen oder ausgewählten Fotos und die daraus erzeugten Bildfolgen; Outfits; Angaben darüber, was Sie an welchem Tag getragen haben; Termine mit Datum, Uhrzeit, Titel, Anlass und Erinnerungswunsch; Ihre Einstellungen (unter anderem Dunkelmodus, Wetterort, Einwilligungen).
Zweck und Rechtsgrundlage: Diese Speicherung ist zur Bereitstellung der von Ihnen ausdrücklich angeforderten Funktion technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Verarbeitung durch uns findet dabei nicht statt, weil wir auf diese Daten keinen Zugriff haben.
Löschung: Sie können die Daten jederzeit selbst löschen — in der App unter „Mehr → Backup & Datenschutz“ oder indem Sie die Websitedaten im Browser beziehungsweise die installierte App entfernen. Ein Export als Datei ist in der App ebenfalls möglich.
4. Aufruf der Anwendung und Hosting (Netlify)
Die Anwendung wird bei Netlify gehostet. Anbieter ist Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA.
Art der Daten (Server-Logfiles): Beim Aufruf der Anwendung werden automatisch die vom Browser übermittelten Daten verarbeitet: IP-Adresse des anfragenden Geräts, Datum und Uhrzeit der Anfrage, aufgerufene Adresse und übertragene Datenmenge, Statuscode, Browsertyp und -version sowie Betriebssystem.
Zweck: technische Auslieferung der Anwendung, Stabilität, Sicherheit und Abwehr von Missbrauch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der technisch fehlerfreie und sichere Betrieb.
Speicherdauer: Logdaten werden von Netlify nur kurzzeitig zur Fehlersuche und Missbrauchsabwehr vorgehalten und anschließend gelöscht. Wir werten diese Logdaten nicht personenbezogen aus und führen sie nicht mit anderen Daten zusammen.
Auftragsverarbeitung und Drittland: Mit Netlify besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Verarbeitung in den USA ist möglich; sie ist durch die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO und ergänzend durch die Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheits beschluss nach Art. 45 DSGVO) abgesichert.
5. Konto und Synchronisation (Supabase)
Sie können Lyfz ohne Konto nutzen. Wenn Sie ein Konto anlegen, um Ihren Schrank zwischen mehreren Geräten zu synchronisieren, nutzen wir dafür Supabase. Anbieter ist Supabase, Inc., 970 Toa Payoh North, Singapore. Das für Lyfz genutzte Projekt und damit die Datenbank und der Dateispeicher liegen in der Region Frankfurt am Main (Europäische Union).
Art der Daten: E-Mail-Adresse, ein kryptografischer Prüfwert Ihres Kennworts (das Kennwort selbst wird nicht gespeichert), Zeitpunkte von Anmeldung und letzter Synchronisation, eine Kennnummer Ihres Kontos sowie die von Ihnen synchronisierten Schrankdaten einschließlich der Bilder.
Zweck: Anlegen und Verwalten des Kontos, Anmeldung, Sicherung und Abgleich Ihres Schranks zwischen Ihren Geräten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erfüllung des Nutzungsvertrags über die Konto- und Synchronisationsfunktion erforderlich.
Speicherdauer und Löschung: Die Daten werden gespeichert, solange das Konto besteht. Sie können das Konto und alle dazu gespeicherten Daten jederzeit in der App löschen (Mehr → Backup & Datenschutz). Mit der Löschung des Kontos werden die zugehörigen Schrankdaten und Bilder auf dem Server entfernt; gesetzliche Aufbewahrungs pflichten bleiben unberührt.
Auftragsverarbeitung: Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Ein Zugriff aus einem Drittland durch den Anbieter (etwa im Rahmen von Support) ist nicht vollständig auszuschließen und ist über die Standardvertragsklauseln der EU-Kommission abgesichert.
6. 360-Grad-Modelle (KIE.ai über eigenen Vermittlungsserver)
Lyfz kann auf Ihre ausdrückliche Handlung hin aus Fotos eines Kleidungsstücks ein drehbares 360-Grad-Modell erzeugen. Diese Berechnung findet nicht auf Ihrem Gerät statt, sondern bei einem Bild-KI-Dienst.
Ablauf: Wenn Sie ein 360-Grad-Modell auslösen, wird das Foto des Kleidungsstücks (Vorderseite, auf Wunsch zusätzlich Rückseite) über einen von uns betriebenen Vermittlungsserver an den KI-Dienst übertragen. Der Vermittlungsserver läuft bei n8n Cloud (n8n GmbH, Borsigstraße 27, 10115 Berlin; Serverstandort Europäische Union) und dient dazu, unseren Zugangsschlüssel geheim zu halten und die Kosten zu begrenzen; er speichert die Bilder nicht dauerhaft. Der KI-Dienst ist KIE.ai; die Verarbeitung dort findet außerhalb der Europäischen Union statt. Das Ergebnis wird als Bildfolge von 36 Einzelbildern in Ihren Schrank auf dem Gerät (und, wenn Sie ein Konto nutzen, in Ihre Synchronisation) übernommen.
Art der Daten: die von Ihnen ausgewählten Fotos des Kleidungsstücks sowie technische Angaben des Auftrags (Modellname, Zeitpunkt, Auftragsnummer, verbrauchtes Guthaben). Wir übertragen keine Kontaktdaten und keine Kennung Ihres Kontos an den KI-Dienst.
Bitte fotografieren Sie nur das Kleidungsstück. Die Fotos sollen keine Personen und keine sonstigen personenbezogenen Inhalte zeigen. Laden Sie keine Bilder anderer Personen hoch.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung erteilen Sie durch das bewusste Auslösen der Funktion, nachdem die App auf die Übertragung und die Kosten hingewiesen hat. Für die Übermittlung in ein Drittland ohne Angemessenheitsbeschluss und ohne geeignete Garantien stützen wir uns zusätzlich auf Art. 49 Abs. 1 lit. a DSGVO (ausdrückliche Einwilligung in die Drittlandübermittlung nach Unterrichtung über die damit verbundenen Risiken). Diese Risiken bestehen insbesondere darin, dass im Zielland ein mit der EU vergleichbares Datenschutzniveau nicht gewährleistet ist, Behörden weitergehende Zugriffsrechte haben können und die Durchsetzung Ihrer Rechte erschwert sein kann.
Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie die Funktion nicht mehr auslösen. Die Rechtmäßigkeit bereits erfolgter Übertragungen bleibt davon unberührt. Bereits erzeugte Bildfolgen können Sie in der App löschen.
7. Freistellen auf dem Gerät (Modelle von Hugging Face)
Das Freistellen der Kleidungsstücke vom Hintergrund und die Erkennung von Kategorie und Farbe rechnen auf Ihrem Gerät. Dafür werden die benötigten KI-Modelle einmalig heruntergeladen. Anbieter des Downloads ist Hugging Face, Inc., 20 Jay Street, Suite 620, Brooklyn, NY 11201, USA.
Art der Daten: Bei diesem Abruf wird — wie bei jedem Aufruf einer fremden Adresse — Ihre IP-Adresse an den Anbieter übermittelt, dazu Zeitpunkt und Angaben Ihres Browsers. Es werden keine Fotos übertragen. Abgerufen wird ausschließlich die Modelldatei; die Bildverarbeitung selbst verlässt Ihr Gerät nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Sie willigen in das Laden der Modelle in der App ausdrücklich ein, bevor der Download beginnt; ohne diese Einwilligung wird nichts geladen und die Funktion bleibt aus. Für die Übermittlung in die USA stützen wir uns auf die Standardvertragsklauseln beziehungsweise auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist.
Widerruf: jederzeit für die Zukunft möglich, indem Sie die Funktion in der App abschalten. Die einmal geladenen Modelldateien liegen im Zwischenspeicher Ihres Browsers und werden mit den Websitedaten gelöscht.
8. Wetter (Open-Meteo)
Die App zeigt das Wetter für den von Ihnen gewählten Ort. Die Werte werden bei Open-Meteo abgerufen. Anbieter ist Open-Meteo, Patrick Zippenfenig, Sonnenweg 2, 6300 Zug, Schweiz.
Art der Daten: die Koordinaten (Breite und Länge) des gewählten Ortes sowie technisch notwendige Angaben des Abrufs, insbesondere Ihre IP-Adresse. Wir übermitteln keine Kennung Ihres Geräts und keine Schrankdaten.
Zweck: Anzeige des aktuellen Wetters und der Aussichten, damit der Kleidungsvorschlag zum Wetter passt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, wettergerechten Empfehlung). Soweit Sie den Abruf durch die Wahl eines Ortes oder durch „Standort verwenden“ ausdrücklich veranlassen, zusätzlich Art. 6 Abs. 1 lit. a DSGVO. Die Schweiz ist von der EU-Kommission als Land mit einem angemessenen Datenschutzniveau anerkannt (Art. 45 DSGVO).
Vermeidung: Sie können den Ort löschen und die Werte in der App von Hand eintragen; dann findet kein Abruf statt.
9. Ortsname (BigDataCloud, OpenStreetMap Nominatim)
Wenn Sie „Standort verwenden“ wählen, ermittelt Ihr Browser nach Ihrer Freigabe die Koordinaten Ihres Geräts. Um daraus einen lesbaren Ortsnamen zu machen, werden diese Koordinaten an einen Dienst zur Rückwärtssuche übermittelt: BigDataCloud Pty Ltd, Level 8, 99 St Georges Terrace, Perth WA 6000, Australien, beziehungsweise OpenStreetMap Nominatim (OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich).
Art der Daten: Koordinaten des gewählten Standorts und Ihre IP-Adresse. Der Standort wird nur für diesen einen Abruf verwendet; wir speichern auf dem Gerät lediglich den gefundenen Ortsnamen und die gerundeten Koordinaten für den Wetterabruf.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Sie lösen die Standortermittlung ausdrücklich aus und geben sie im Browser frei. Für die Übermittlung nach Australien stützen wir uns auf Art. 49 Abs. 1 lit. a DSGVO; für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
Vermeidung: Nutzen Sie statt „Standort verwenden“ die Ortssuche oder die Eingabe von Hand. Sie können die Standortfreigabe im Browser jederzeit zurücknehmen.
10. Push-Benachrichtigungen
Sie können sich an Termine erinnern lassen. Damit eine Erinnerung auch bei geschlossener App ankommt, ist ein Push-Dienst erforderlich.
Ablauf und Art der Daten: Nach Ihrer Freigabe erzeugt Ihr Browser eine Push-Adresse („Endpunkt“) beim Push-Dienst Ihres Browser- oder Geräteherstellers — je nach Gerät Google LLC (Firebase Cloud Messaging), Apple Inc. (Apple Push Notification service) oder Mozilla Corporation. Diese Push-Adresse, die zugehörigen Verschlüsselungsschlüssel, eine von uns erzeugte Gerätekennung ohne Personenbezug sowie Ihre Erinnerungszeiten und die Texte der Erinnerungen werden auf unserem Server gespeichert (Netlify Functions und Netlify Blobs, siehe Abschnitt 4). Zum Zeitpunkt der Erinnerung sendet unser Server die Nachricht über den Push-Dienst an Ihr Gerät; der Push-Dienst erfährt dabei die Push-Adresse und Ihre IP-Adresse, der Inhalt ist Ende-zu-Ende verschlüsselt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch das Einschalten der Benachrichtigungen und die Freigabe im Browser). Die genannten Push-Dienste können Daten in Drittländern verarbeiten; die Übermittlung ist über Standardvertragsklauseln beziehungsweise den Angemessenheitsbeschluss zum EU-US Data Privacy Framework abgesichert.
Widerruf und Löschung: Schalten Sie die Benachrichtigungen in der App aus oder entziehen Sie die Berechtigung im Browser. Damit wird die gespeicherte Push-Adresse samt Erinnerungen auf unserem Server gelöscht. Nicht mehr erreichbare Push-Adressen löschen wir automatisch.
11. Kamera, Fotos und Standort
Für das Erfassen von Kleidungsstücken benötigt die App Zugriff auf die Kamera oder Ihre Fotoauswahl, für das Wetter am Standort auf die Standortermittlung. Diese Zugriffe erfolgen nur nach Ihrer Freigabe durch den Browser und nur, wenn Sie die jeweilige Funktion aufrufen. Kamerabilder werden auf dem Gerät verarbeitet; ein Livebild wird nicht übertragen. Sie können jede Freigabe in den Einstellungen Ihres Browsers jederzeit zurücknehmen.
12. Keine Werbe-Cookies, keine Analyse-Tracker
Lyfz setzt keine Cookies zu Werbe- oder Analysezwecken und bindet keine Werbenetzwerke, Analyse-Werkzeuge, Social-Media-Plugins oder externen Schriftdienste ein. Die Schrift „Prata“ wird von unserem eigenen Server geladen. Verwendet werden ausschließlich der lokale Speicher des Browsers (IndexedDB, localStorage) für Ihren Schrank und Ihre Einstellungen sowie ein Service Worker, der die App offline verfügbar macht. Beides ist zur Bereitstellung des von Ihnen angeforderten Dienstes erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Es findet kein Tracking über Websites oder Geräte hinweg statt.
13. Übermittlung in Drittländer
Eine Übermittlung in Länder außerhalb der EU und des EWR findet nur in den oben genannten Fällen statt:
- Netlify (Hosting, Push-Server) — USA; Standardvertragsklauseln, ergänzend EU-US Data Privacy Framework.
- KIE.ai (360-Grad-Modelle) — Verarbeitung außerhalb der EU; ausdrückliche Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO.
- Hugging Face (einmaliger Download der KI-Modelle) — USA; Standardvertragsklauseln beziehungsweise EU-US Data Privacy Framework.
- Open-Meteo (Wetter) — Schweiz; Angemessenheitsbeschluss.
- BigDataCloud (Ortsname) — Australien; Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO. Nominatim — Vereinigtes Königreich; Angemessenheitsbeschluss.
- Push-Dienste von Google, Apple oder Mozilla — abhängig von Ihrem Gerät; Standardvertragsklauseln beziehungsweise EU-US Data Privacy Framework.
Supabase als Konto- und Synchronisationsdienst betreibt das für Lyfz genutzte Projekt in Frankfurt am Main innerhalb der EU.
14. Speicherdauer
- Daten auf dem Gerät: bis Sie sie in der App löschen, die Websitedaten im Browser entfernen oder die installierte App deinstallieren.
- Kontodaten und synchronisierte Schrankdaten: bis zur Löschung des Kontos.
- Server-Logfiles: kurzzeitig beim Hoster zur Fehlersuche und Missbrauchsabwehr, danach Löschung.
- Push-Adresse und Erinnerungen: bis Sie die Benachrichtigungen abschalten oder die Adresse nicht mehr erreichbar ist.
- Anfragen per E-Mail oder Telefon: bis die Anfrage abschließend bearbeitet ist, längstens so lange, wie gesetzliche Aufbewahrungspflichten es verlangen.
15. Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15).
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16).
- Löschung Ihrer Daten, soweit keine Aufbewahrungspflicht entgegensteht (Art. 17).
- Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit — Herausgabe der von Ihnen bereitgestellten Daten in einem gängigen, maschinenlesbaren Format (Art. 20). Einen Export Ihres Schranks können Sie jederzeit selbst in der App anstoßen.
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21).
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77).
Zur Ausübung genügt eine Nachricht an lbr@cypherlix-ai-consulting.de. Die Ausübung Ihrer Rechte ist für Sie kostenfrei.
16. Beschwerde bei einer Aufsichtsbehörde
Sie können sich mit einer Beschwerde an die Aufsichtsbehörde Ihres Wohnsitzes oder an die für uns zuständige Behörde wenden, zum Beispiel:
Landesbeauftragter für den Datenschutz Sachsen-AnhaltLeiterstraße 9
39104 Magdeburg
Telefon 0391 81803-0
17. Pflicht zur Bereitstellung von Daten
Sie sind nicht verpflichtet, personenbezogene Daten bereitzustellen. Lyfz lässt sich ohne Konto und ohne die oben beschriebenen Zusatzdienste nutzen; der Schrank bleibt dann vollständig auf Ihrem Gerät. Ohne E-Mail-Adresse und Kennwort können wir jedoch kein Konto anlegen und den Schrank nicht zwischen Geräten synchronisieren; ohne Ort kein Wetter, ohne Freigabe der Benachrichtigungen keine Erinnerungen, ohne Einwilligung in die Übertragung kein 360-Grad-Modell. Es entstehen Ihnen dadurch keine Nachteile außer dem Wegfall der jeweiligen Funktion.
18. Automatisierte Entscheidungen und Profiling
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Kleidungsvorschläge der App sind unverbindliche Empfehlungen, werden auf Ihrem Gerät berechnet und haben keine rechtliche Wirkung.
19. Datensicherheit
Die Anwendung wird ausschließlich verschlüsselt über HTTPS (TLS) ausgeliefert. Kennwörter werden nur als kryptografischer Prüfwert gespeichert. Der Zugriff auf synchronisierte Schrankdaten ist serverseitig so eingerichtet, dass jedes Konto nur die eigenen Daten lesen und schreiben kann. Bitte beachten Sie, dass die Datenübertragung im Internet trotz angemessener technischer Maßnahmen nie vollständig gegen Zugriffe Dritter gesichert werden kann.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Anwendung, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen, die eine Einwilligung betreffen, holen wir diese neu ein.
Stand: 6. September 2026