Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von EduClip verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wer sie zu sehen bekommt.

Stand: 23. August 2026

1Verantwortlicher

Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten auf https://ai-video-tool-kappa.vercel.app ist:

[BITTE AUSFÜLLEN: Vor- und Nachname des Betreibers]
[BITTE AUSFÜLLEN: Straße und Hausnummer]
[BITTE AUSFÜLLEN: PLZ und Ort]
Deutschland

E-Mail: [BITTE AUSFÜLLEN: Kontakt-E-Mail-Adresse]

Ein Datenschutzbeauftragter ist nicht benannt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor: Der Dienst wird von einer einzelnen Privatperson betrieben, es sind keine weiteren Personen mit der Datenverarbeitung beschäftigt.

2Was dieser Dienst ist

EduClip ist ein privates Werkzeug des Betreibers. Es erzeugt mit Hilfe von KI-Diensten kurze Videos und veröffentlicht sie auf den eigenen Kanälen des Betreibers bei YouTube, TikTok und Instagram.

Es gibt keine öffentliche Registrierung, keine Kundenkonten und keine weiteren Nutzerinnen und Nutzer. Der Dienst wird nicht beworben, nicht verkauft und richtet sich an niemanden außer den Betreiber selbst. Das einzige Benutzerkonto gehört dem Betreiber. Wird der Dienst je für andere geöffnet, muss diese Erklärung vorher überarbeitet werden.

Es findet keine Reichweitenmessung, kein Tracking und keine Werbung statt. Es sind keine Analyse-Werkzeuge, keine Social-Media-Plugins und keine Schriftarten oder Skripte von fremden Servern eingebunden.

3Verarbeitete Daten, Zwecke und Rechtsgrundlagen

3.1 Konto- und Anmeldedaten

Für die Anmeldung werden E-Mail-Adresse und ein Passwort-Hash gespeichert. Das Passwort selbst wird nie im Klartext gespeichert. Dazu kommen technische Angaben zur Sitzung (Zeitpunkt der letzten Anmeldung, Gültigkeit des Tokens).

Zweck: Zugangsschutz. Ohne Anmeldung wäre der Dienst öffentlich bedienbar und es könnten auf fremde Rechnung Videos erzeugt und veröffentlicht werden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem gesicherten Zugang zum eigenen System.

3.2 Sitzungs-Cookies

Nach der Anmeldung werden zwei Cookies gesetzt, die die Sitzung tragen. Sie sind httpOnly (für Skripte im Browser nicht lesbar), Secure und auf SameSite=Lax gesetzt. Sie enthalten kein Nutzungsprofil, sondern ausschließlich das Sitzungstoken. Beim Abmelden werden sie gelöscht.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG — die Speicherung ist unbedingt erforderlich, damit der ausdrücklich gewünschte Dienst (der angemeldete Bereich) überhaupt funktioniert. Deshalb ist keine Einwilligung und kein Cookie-Banner nötig. Für die anschließende Verarbeitung: Art. 6 Abs. 1 lit. f DSGVO.

3.3 Server-Logdaten

Beim Abruf der Seiten fallen beim Hosting-Anbieter technisch notwendige Protokolldaten an: IP-Adresse, Zeitpunkt, angefragter Pfad, Statuscode, übertragene Datenmenge, Browserkennung. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht ausgewertet, um Personen zu identifizieren.

Zweck: Betrieb, Stabilität und Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

3.4 Inhalte und Metadaten der Videos

Gespeichert werden die Eingaben des Betreibers (Thema, Vorgaben, Kanaleinstellungen), die daraus erzeugten Zwischenergebnisse (Rechercheergebnisse, Skript, Bilder, Sprachausgabe, Clips), die fertige Videodatei sowie Metadaten wie Status, Zeitstempel, verwendete Modelle und angefallene Kosten.

Personenbezogene Daten Dritter entstehen dabei nur, wenn sie im behandelten Thema vorkommen — etwa der Name einer Person des öffentlichen Lebens in einem Skript. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit dem Recht auf freie Meinungsäußerung und Information (Art. 85 DSGVO).

3.5 Nutzung von KI-Diensten

Zur Erzeugung der Inhalte werden Anfragen an Anthropic (Sprachmodell) und fal.ai (Bild, Video, Sprachausgabe) gesendet. Dabei werden die jeweiligen Eingabetexte und Zwischenergebnisse übertragen sowie technische Nutzungsdaten (Zeitpunkt, Modell, Umfang der Anfrage) erfasst — letztere werden lokal gespeichert, um das monatliche Kostenlimit durchzusetzen.

Es werden dabei keine Konto- oder Anmeldedaten an diese Dienste übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

4Verbindung mit YouTube, TikTok und Instagram (OAuth)

Damit fertige Videos veröffentlicht werden können, verbindet der Betreiber seine eigenen Konten bei den Plattformen über OAuth 2.0 mit diesem Dienst. Dabei wird niemals ein Passwort der Plattform an EduClip übergeben — die Anmeldung findet auf der Seite der jeweiligen Plattform statt, zurück kommt nur ein Zugangstoken.

4.1 Welche Berechtigungen wofür angefragt werden

Angefragt werden ausschließlich die Berechtigungen, die für das Hochladen und die Anzeige des verbundenen Kontos nötig sind. Es werden keine Lese-Berechtigungen für Inhalte Dritter, keine Nachrichten-, Kommentar- oder Werbe-Berechtigungen angefragt.

  • YouTube: youtube.upload — Hochladen der erzeugten Videodatei und Setzen des Vorschaubilds auf dem eigenen Kanal. Ohne diese Berechtigung ist kein Upload möglich.
  • YouTube: youtube.readonly — ausschließlich, um Namen und Bild des verbundenen Kanals in der Oberfläche anzuzeigen, damit erkennbar ist, welches Konto verbunden ist. Es werden keine Videolisten, Statistiken oder Kommentare ausgelesen.
  • TikTok: user.info.basic — Anzeigename und Kennung des verbundenen Kontos zur Anzeige in der Oberfläche.
  • TikTok: video.upload (und, sobald von TikTok freigegeben, video.publish) — Übertragen der Videodatei in den Entwurfs-Posteingang bzw. Veröffentlichen auf dem eigenen Konto.
  • Instagram: instagram_business_basic — Kontoname und Kennung des verbundenen Business- oder Creator-Kontos zur Anzeige in der Oberfläche.
  • Instagram: instagram_business_content_publish — Anlegen und Veröffentlichen eines Reels auf dem eigenen Konto.

Die über diese Berechtigungen erhaltenen Informationen werden ausschließlich für die genannten Zwecke verwendet. Sie werden nicht verkauft, nicht für Werbung genutzt, nicht an Dritte weitergegeben und nicht zum Training von KI-Modellen verwendet.

4.2 Wie die Zugangstoken gespeichert werden

Zugangs- und Erneuerungstoken (Access- und Refresh-Token) werden verschlüsselt gespeichert. Verwendet wird eine Umschlagverschlüsselung: Jeder Token wird mit einem eigenen AES-256-GCM-Schlüssel verschlüsselt, dieser Schlüssel wiederum mit einem Hauptschlüssel in Google Cloud KMS (Region europe-west1). Der Hauptschlüssel verlässt Cloud KMS nicht.

Entschlüsseln darf ausschließlich der Hintergrunddienst, der die Videos hochlädt. Die Weboberfläche besitzt am Schlüssel nur das Recht zu verschlüsseln, nicht zu entschlüsseln. Die Datenbanktabelle mit den Token ist auf Datenbankebene gesperrt (Row Level Security ohne Freigaberegel) und über den normalen Datenzugriff der Anwendung nicht lesbar.

4.3 Verbindung trennen und Token löschen

Die Verbindung zu einer Plattform kann jederzeit getrennt werden. Dabei werden die gespeicherten Token unwiderruflich aus der Datenbank gelöscht. Zusätzlich kann der Zugriff direkt bei der Plattform widerrufen werden:

  • Google/YouTube: myaccount.google.com/permissions
  • TikTok: Einstellungen → Sicherheit und Berechtigungen → Apps verwalten
  • Instagram: Einstellungen → Website-Berechtigungen → Apps und Websites

Ein Widerruf bei der Plattform macht die gespeicherten Token sofort wertlos; sie werden beim nächsten fehlgeschlagenen Zugriff auch lokal entfernt.

4.4 Hinweise zu den YouTube-API-Diensten

Dieser Dienst verwendet die YouTube-API-Dienste. Mit der Verbindung eines YouTube-Kanals gelten zusätzlich die YouTube-Nutzungsbedingungen und die Datenschutzerklärung von Google.

Die Nutzung der von Google-APIs empfangenen Daten durch EduClip entspricht der Google API Services User Data Policy einschließlich der darin enthaltenen Limited-Use-Anforderungen.

4.5 Was die Plattformen selbst verarbeiten

Sobald ein Video hochgeladen ist, verarbeitet die jeweilige Plattform es in eigener Verantwortung. Darauf besteht kein Einfluss. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b und lit. f DSGVO — die Veröffentlichung ist der ausdrücklich gewollte Zweck des Dienstes.

  • YouTube / Google

    Zweck:
    Hochladen und Veröffentlichen von Videos auf dem eigenen Kanal
    Sitz:
    Google Ireland Limited, Irland; Konzernsitz USA
  • TikTok

    Zweck:
    Hochladen von Videos als Entwurf oder Beitrag auf dem eigenen Konto
    Sitz:
    TikTok Technology Limited, Irland; Konzernsitz außerhalb der EU
  • Meta / Instagram

    Zweck:
    Veröffentlichen von Reels auf dem eigenen Business- oder Creator-Konto
    Sitz:
    Meta Platforms Ireland Limited, Irland; Konzernsitz USA

5Empfänger und Auftragsverarbeiter

Die folgenden Dienstleister verarbeiten Daten im Auftrag des Betreibers. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO (in der Regel als Bestandteil der jeweiligen Nutzungsbedingungen). Eine Weitergabe an andere Empfänger findet nicht statt; Daten werden nicht verkauft.

  • Supabase

    Zweck:
    Datenbank und Anmeldung (E-Mail, Passwort-Hash, Sitzungen, Metadaten der Videos)
    Sitz:
    EU-Region (Hosting in der Europäischen Union), Muttergesellschaft in den USA
  • Vercel

    Zweck:
    Betrieb der Weboberfläche, Auslieferung der Seiten, Server-Logs
    Sitz:
    USA
  • Cloudflare R2

    Zweck:
    Speicherung der erzeugten Bild-, Ton- und Videodateien
    Sitz:
    EU-Jurisdiktion des Speicherorts, Anbieter mit Sitz in den USA
  • Google Cloud

    Zweck:
    Rechenlast der Video-Erzeugung (Cloud Run), Auftragswarteschlange und Schlüsselverwaltung (Cloud KMS) für die verschlüsselten Zugangstoken
    Sitz:
    Region europe-west1 (Belgien), Anbieter mit Sitz in den USA
  • Anthropic

    Zweck:
    Sprachmodell für Recherche, Skript und Beschreibungstexte
    Sitz:
    USA
  • fal.ai

    Zweck:
    Erzeugung der Videoclips, Bilder und Sprachausgabe
    Sitz:
    USA

6Übermittlung in Drittländer

Die Speicherung findet, wo es der Anbieter anbietet, in der EU statt: Datenbank und Anmeldung in einer EU-Region von Supabase, Dateien in der EU-Jurisdiktion von Cloudflare R2, Rechenlast und Schlüsselverwaltung in der Google-Cloud-Region europe-west1 (Belgien).

Bei Anbietern mit Sitz in den USA — Vercel, Anthropic, fal.ai sowie den US-Muttergesellschaften von Supabase, Cloudflare und Google — kann ein Zugriff aus einem Drittland nicht ausgeschlossen werden. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der jeweiligen Auftragsverarbeitungsverträge sind; soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023.

Trotz dieser Garantien besteht in den USA ein Restrisiko, dass Behörden auf Daten zugreifen, ohne dass dagegen ein den europäischen Standards vollständig entsprechender Rechtsschutz zur Verfügung steht.

7Speicherdauer

  • Konto- und Anmeldedaten: solange das Konto besteht; nach Löschung des Kontos werden sie entfernt.
  • Sitzungs-Cookies: bis zum Abmelden bzw. bis zum Ablauf des Tokens.
  • Videodateien und Zwischenergebnisse: Sie werden nach der Veröffentlichung automatisch nach einer festgelegten Aufbewahrungsfrist aus dem Objektspeicher gelöscht. Zwischendateien (Bilder, Tonspuren, Rohclips) werden entfernt, sobald das fertige Video vorliegt.
  • Metadaten und Kostenposten: bis zu drei Jahre, um Kosten nachvollziehen und Fehler untersuchen zu können.
  • Zugangstoken der Plattformen: bis die Verbindung getrennt oder der Zugriff bei der Plattform widerrufen wird.
  • Server-Logdaten: nach den Vorgaben des Hosting-Anbieters, in der Regel wenige Tage bis Wochen.

Gesetzliche Aufbewahrungspflichten, etwa aus dem Handels- oder Steuerrecht, bleiben unberührt.

8Rechte der betroffenen Personen

Betroffene Personen haben gegenüber dem Betreiber das Recht auf:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung auf einer Einwilligung beruht (Art. 7 Abs. 3 DSGVO).

Zur Ausübung genügt eine formlose Nachricht an [BITTE AUSFÜLLEN: Kontakt-E-Mail-Adresse].

9Beschwerderecht bei einer Aufsichtsbehörde

Unabhängig davon besteht nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat des Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.

Zuständig ist in Deutschland die Aufsichtsbehörde des Bundeslandes, in dem der Betreiber seinen Wohnsitz hat. Die Anschriften aller deutschen Aufsichtsbehörden sind hier abrufbar: Liste der Datenschutz-Aufsichtsbehörden.

10Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die KI-Dienste erzeugen Inhalte; sie treffen keine Entscheidungen über Personen.

11Datensicherheit

Der Zugriff auf den Dienst erfolgt ausschließlich verschlüsselt über HTTPS. Der Datenbankzugriff ist zeilenweise auf das eigene Konto beschränkt (Row Level Security). Zugangstoken der Plattformen sind zusätzlich verschlüsselt (Abschnitt 4.2). Dateien im Objektspeicher sind nicht öffentlich abrufbar, sondern nur über kurzlebige, signierte Links.

12Änderungen dieser Erklärung

Diese Erklärung wird angepasst, sobald sich die Verarbeitung ändert — etwa wenn ein weiterer Dienstleister hinzukommt oder eine neue Plattform angebunden wird. Es gilt jeweils die hier veröffentlichte Fassung.