Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von EduClip verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und wer sie zu sehen bekommt.
Stand: 23. August 2026
1Verantwortlicher
Verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO für die Verarbeitung personenbezogener Daten auf https://ai-video-tool-kappa.vercel.app ist:
E-Mail: [BITTE AUSFÜLLEN: Kontakt-E-Mail-Adresse]
Ein Datenschutzbeauftragter ist nicht benannt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor: Der Dienst wird von einer einzelnen Privatperson betrieben, es sind keine weiteren Personen mit der Datenverarbeitung beschäftigt.
2Was dieser Dienst ist
EduClip ist ein privates Werkzeug des Betreibers. Es erzeugt mit Hilfe von KI-Diensten kurze Videos und veröffentlicht sie auf den eigenen Kanälen des Betreibers bei YouTube, TikTok und Instagram.
Es gibt keine öffentliche Registrierung, keine Kundenkonten und keine weiteren Nutzerinnen und Nutzer. Der Dienst wird nicht beworben, nicht verkauft und richtet sich an niemanden außer den Betreiber selbst. Das einzige Benutzerkonto gehört dem Betreiber. Wird der Dienst je für andere geöffnet, muss diese Erklärung vorher überarbeitet werden.
Es findet keine Reichweitenmessung, kein Tracking und keine Werbung statt. Es sind keine Analyse-Werkzeuge, keine Social-Media-Plugins und keine Schriftarten oder Skripte von fremden Servern eingebunden.
3Verarbeitete Daten, Zwecke und Rechtsgrundlagen
3.1 Konto- und Anmeldedaten
Für die Anmeldung werden E-Mail-Adresse und ein Passwort-Hash gespeichert. Das Passwort selbst wird nie im Klartext gespeichert. Dazu kommen technische Angaben zur Sitzung (Zeitpunkt der letzten Anmeldung, Gültigkeit des Tokens).
Zweck: Zugangsschutz. Ohne Anmeldung wäre der Dienst öffentlich bedienbar und es könnten auf fremde Rechnung Videos erzeugt und veröffentlicht werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem gesicherten Zugang zum eigenen System.
3.2 Sitzungs-Cookies
Nach der Anmeldung werden zwei Cookies gesetzt, die die Sitzung tragen. Sie sind httpOnly (für Skripte im Browser nicht lesbar), Secure und auf SameSite=Lax gesetzt. Sie enthalten kein Nutzungsprofil, sondern ausschließlich das Sitzungstoken. Beim Abmelden werden sie gelöscht.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG — die Speicherung ist unbedingt erforderlich, damit der ausdrücklich gewünschte Dienst (der angemeldete Bereich) überhaupt funktioniert. Deshalb ist keine Einwilligung und kein Cookie-Banner nötig. Für die anschließende Verarbeitung: Art. 6 Abs. 1 lit. f DSGVO.
3.3 Server-Logdaten
Beim Abruf der Seiten fallen beim Hosting-Anbieter technisch notwendige Protokolldaten an: IP-Adresse, Zeitpunkt, angefragter Pfad, Statuscode, übertragene Datenmenge, Browserkennung. Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht ausgewertet, um Personen zu identifizieren.
Zweck: Betrieb, Stabilität und Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
3.4 Inhalte und Metadaten der Videos
Gespeichert werden die Eingaben des Betreibers (Thema, Vorgaben, Kanaleinstellungen), die daraus erzeugten Zwischenergebnisse (Rechercheergebnisse, Skript, Bilder, Sprachausgabe, Clips), die fertige Videodatei sowie Metadaten wie Status, Zeitstempel, verwendete Modelle und angefallene Kosten.
Personenbezogene Daten Dritter entstehen dabei nur, wenn sie im behandelten Thema vorkommen — etwa der Name einer Person des öffentlichen Lebens in einem Skript. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit dem Recht auf freie Meinungsäußerung und Information (Art. 85 DSGVO).
3.5 Nutzung von KI-Diensten
Zur Erzeugung der Inhalte werden Anfragen an Anthropic (Sprachmodell) und fal.ai (Bild, Video, Sprachausgabe) gesendet. Dabei werden die jeweiligen Eingabetexte und Zwischenergebnisse übertragen sowie technische Nutzungsdaten (Zeitpunkt, Modell, Umfang der Anfrage) erfasst — letztere werden lokal gespeichert, um das monatliche Kostenlimit durchzusetzen.
Es werden dabei keine Konto- oder Anmeldedaten an diese Dienste übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4Verbindung mit YouTube, TikTok und Instagram (OAuth)
Damit fertige Videos veröffentlicht werden können, verbindet der Betreiber seine eigenen Konten bei den Plattformen über OAuth 2.0 mit diesem Dienst. Dabei wird niemals ein Passwort der Plattform an EduClip übergeben — die Anmeldung findet auf der Seite der jeweiligen Plattform statt, zurück kommt nur ein Zugangstoken.
4.1 Welche Berechtigungen wofür angefragt werden
Angefragt werden ausschließlich die Berechtigungen, die für das Hochladen und die Anzeige des verbundenen Kontos nötig sind. Es werden keine Lese-Berechtigungen für Inhalte Dritter, keine Nachrichten-, Kommentar- oder Werbe-Berechtigungen angefragt.
- YouTube: youtube.upload — Hochladen der erzeugten Videodatei und Setzen des Vorschaubilds auf dem eigenen Kanal. Ohne diese Berechtigung ist kein Upload möglich.
- YouTube: youtube.readonly — ausschließlich, um Namen und Bild des verbundenen Kanals in der Oberfläche anzuzeigen, damit erkennbar ist, welches Konto verbunden ist. Es werden keine Videolisten, Statistiken oder Kommentare ausgelesen.
- TikTok: user.info.basic — Anzeigename und Kennung des verbundenen Kontos zur Anzeige in der Oberfläche.
- TikTok: video.upload (und, sobald von TikTok freigegeben, video.publish) — Übertragen der Videodatei in den Entwurfs-Posteingang bzw. Veröffentlichen auf dem eigenen Konto.
- Instagram: instagram_business_basic — Kontoname und Kennung des verbundenen Business- oder Creator-Kontos zur Anzeige in der Oberfläche.
- Instagram: instagram_business_content_publish — Anlegen und Veröffentlichen eines Reels auf dem eigenen Konto.
Die über diese Berechtigungen erhaltenen Informationen werden ausschließlich für die genannten Zwecke verwendet. Sie werden nicht verkauft, nicht für Werbung genutzt, nicht an Dritte weitergegeben und nicht zum Training von KI-Modellen verwendet.
4.2 Wie die Zugangstoken gespeichert werden
Zugangs- und Erneuerungstoken (Access- und Refresh-Token) werden verschlüsselt gespeichert. Verwendet wird eine Umschlagverschlüsselung: Jeder Token wird mit einem eigenen AES-256-GCM-Schlüssel verschlüsselt, dieser Schlüssel wiederum mit einem Hauptschlüssel in Google Cloud KMS (Region europe-west1). Der Hauptschlüssel verlässt Cloud KMS nicht.
Entschlüsseln darf ausschließlich der Hintergrunddienst, der die Videos hochlädt. Die Weboberfläche besitzt am Schlüssel nur das Recht zu verschlüsseln, nicht zu entschlüsseln. Die Datenbanktabelle mit den Token ist auf Datenbankebene gesperrt (Row Level Security ohne Freigaberegel) und über den normalen Datenzugriff der Anwendung nicht lesbar.
4.3 Verbindung trennen und Token löschen
Die Verbindung zu einer Plattform kann jederzeit getrennt werden. Dabei werden die gespeicherten Token unwiderruflich aus der Datenbank gelöscht. Zusätzlich kann der Zugriff direkt bei der Plattform widerrufen werden:
- Google/YouTube: myaccount.google.com/permissions
- TikTok: Einstellungen → Sicherheit und Berechtigungen → Apps verwalten
- Instagram: Einstellungen → Website-Berechtigungen → Apps und Websites
Ein Widerruf bei der Plattform macht die gespeicherten Token sofort wertlos; sie werden beim nächsten fehlgeschlagenen Zugriff auch lokal entfernt.
4.4 Hinweise zu den YouTube-API-Diensten
Dieser Dienst verwendet die YouTube-API-Dienste. Mit der Verbindung eines YouTube-Kanals gelten zusätzlich die YouTube-Nutzungsbedingungen und die Datenschutzerklärung von Google.
Die Nutzung der von Google-APIs empfangenen Daten durch EduClip entspricht der Google API Services User Data Policy einschließlich der darin enthaltenen Limited-Use-Anforderungen.
4.5 Was die Plattformen selbst verarbeiten
Sobald ein Video hochgeladen ist, verarbeitet die jeweilige Plattform es in eigener Verantwortung. Darauf besteht kein Einfluss. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b und lit. f DSGVO — die Veröffentlichung ist der ausdrücklich gewollte Zweck des Dienstes.
YouTube / Google
- Zweck:
- Hochladen und Veröffentlichen von Videos auf dem eigenen Kanal
- Sitz:
- Google Ireland Limited, Irland; Konzernsitz USA
- Datenschutz:
- Erklärung des Anbieters
TikTok
- Zweck:
- Hochladen von Videos als Entwurf oder Beitrag auf dem eigenen Konto
- Sitz:
- TikTok Technology Limited, Irland; Konzernsitz außerhalb der EU
- Datenschutz:
- Erklärung des Anbieters
Meta / Instagram
- Zweck:
- Veröffentlichen von Reels auf dem eigenen Business- oder Creator-Konto
- Sitz:
- Meta Platforms Ireland Limited, Irland; Konzernsitz USA
- Datenschutz:
- Erklärung des Anbieters
| Anbieter | Zweck | Sitz | Datenschutz |
|---|---|---|---|
| YouTube / Google | Hochladen und Veröffentlichen von Videos auf dem eigenen Kanal | Google Ireland Limited, Irland; Konzernsitz USA | Erklärung |
| TikTok | Hochladen von Videos als Entwurf oder Beitrag auf dem eigenen Konto | TikTok Technology Limited, Irland; Konzernsitz außerhalb der EU | Erklärung |
| Meta / Instagram | Veröffentlichen von Reels auf dem eigenen Business- oder Creator-Konto | Meta Platforms Ireland Limited, Irland; Konzernsitz USA | Erklärung |
5Empfänger und Auftragsverarbeiter
Die folgenden Dienstleister verarbeiten Daten im Auftrag des Betreibers. Mit allen bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO (in der Regel als Bestandteil der jeweiligen Nutzungsbedingungen). Eine Weitergabe an andere Empfänger findet nicht statt; Daten werden nicht verkauft.
Supabase
- Zweck:
- Datenbank und Anmeldung (E-Mail, Passwort-Hash, Sitzungen, Metadaten der Videos)
- Sitz:
- EU-Region (Hosting in der Europäischen Union), Muttergesellschaft in den USA
- Datenschutz:
- Erklärung des Anbieters
Vercel
- Zweck:
- Betrieb der Weboberfläche, Auslieferung der Seiten, Server-Logs
- Sitz:
- USA
- Datenschutz:
- Erklärung des Anbieters
Cloudflare R2
- Zweck:
- Speicherung der erzeugten Bild-, Ton- und Videodateien
- Sitz:
- EU-Jurisdiktion des Speicherorts, Anbieter mit Sitz in den USA
- Datenschutz:
- Erklärung des Anbieters
Google Cloud
- Zweck:
- Rechenlast der Video-Erzeugung (Cloud Run), Auftragswarteschlange und Schlüsselverwaltung (Cloud KMS) für die verschlüsselten Zugangstoken
- Sitz:
- Region europe-west1 (Belgien), Anbieter mit Sitz in den USA
- Datenschutz:
- Erklärung des Anbieters
Anthropic
- Zweck:
- Sprachmodell für Recherche, Skript und Beschreibungstexte
- Sitz:
- USA
- Datenschutz:
- Erklärung des Anbieters
fal.ai
- Zweck:
- Erzeugung der Videoclips, Bilder und Sprachausgabe
- Sitz:
- USA
- Datenschutz:
- Erklärung des Anbieters
| Anbieter | Zweck | Sitz | Datenschutz |
|---|---|---|---|
| Supabase | Datenbank und Anmeldung (E-Mail, Passwort-Hash, Sitzungen, Metadaten der Videos) | EU-Region (Hosting in der Europäischen Union), Muttergesellschaft in den USA | Erklärung |
| Vercel | Betrieb der Weboberfläche, Auslieferung der Seiten, Server-Logs | USA | Erklärung |
| Cloudflare R2 | Speicherung der erzeugten Bild-, Ton- und Videodateien | EU-Jurisdiktion des Speicherorts, Anbieter mit Sitz in den USA | Erklärung |
| Google Cloud | Rechenlast der Video-Erzeugung (Cloud Run), Auftragswarteschlange und Schlüsselverwaltung (Cloud KMS) für die verschlüsselten Zugangstoken | Region europe-west1 (Belgien), Anbieter mit Sitz in den USA | Erklärung |
| Anthropic | Sprachmodell für Recherche, Skript und Beschreibungstexte | USA | Erklärung |
| fal.ai | Erzeugung der Videoclips, Bilder und Sprachausgabe | USA | Erklärung |
6Übermittlung in Drittländer
Die Speicherung findet, wo es der Anbieter anbietet, in der EU statt: Datenbank und Anmeldung in einer EU-Region von Supabase, Dateien in der EU-Jurisdiktion von Cloudflare R2, Rechenlast und Schlüsselverwaltung in der Google-Cloud-Region europe-west1 (Belgien).
Bei Anbietern mit Sitz in den USA — Vercel, Anthropic, fal.ai sowie den US-Muttergesellschaften von Supabase, Cloudflare und Google — kann ein Zugriff aus einem Drittland nicht ausgeschlossen werden. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der jeweiligen Auftragsverarbeitungsverträge sind; soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, stützt sich die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023.
Trotz dieser Garantien besteht in den USA ein Restrisiko, dass Behörden auf Daten zugreifen, ohne dass dagegen ein den europäischen Standards vollständig entsprechender Rechtsschutz zur Verfügung steht.
7Speicherdauer
- Konto- und Anmeldedaten: solange das Konto besteht; nach Löschung des Kontos werden sie entfernt.
- Sitzungs-Cookies: bis zum Abmelden bzw. bis zum Ablauf des Tokens.
- Videodateien und Zwischenergebnisse: Sie werden nach der Veröffentlichung automatisch nach einer festgelegten Aufbewahrungsfrist aus dem Objektspeicher gelöscht. Zwischendateien (Bilder, Tonspuren, Rohclips) werden entfernt, sobald das fertige Video vorliegt.
- Metadaten und Kostenposten: bis zu drei Jahre, um Kosten nachvollziehen und Fehler untersuchen zu können.
- Zugangstoken der Plattformen: bis die Verbindung getrennt oder der Zugriff bei der Plattform widerrufen wird.
- Server-Logdaten: nach den Vorgaben des Hosting-Anbieters, in der Regel wenige Tage bis Wochen.
Gesetzliche Aufbewahrungspflichten, etwa aus dem Handels- oder Steuerrecht, bleiben unberührt.
8Rechte der betroffenen Personen
Betroffene Personen haben gegenüber dem Betreiber das Recht auf:
- Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind (Art. 21 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, soweit eine Verarbeitung auf einer Einwilligung beruht (Art. 7 Abs. 3 DSGVO).
Zur Ausübung genügt eine formlose Nachricht an [BITTE AUSFÜLLEN: Kontakt-E-Mail-Adresse].
9Beschwerderecht bei einer Aufsichtsbehörde
Unabhängig davon besteht nach Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat des Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Zuständig ist in Deutschland die Aufsichtsbehörde des Bundeslandes, in dem der Betreiber seinen Wohnsitz hat. Die Anschriften aller deutschen Aufsichtsbehörden sind hier abrufbar: Liste der Datenschutz-Aufsichtsbehörden.
10Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die KI-Dienste erzeugen Inhalte; sie treffen keine Entscheidungen über Personen.
11Datensicherheit
Der Zugriff auf den Dienst erfolgt ausschließlich verschlüsselt über HTTPS. Der Datenbankzugriff ist zeilenweise auf das eigene Konto beschränkt (Row Level Security). Zugangstoken der Plattformen sind zusätzlich verschlüsselt (Abschnitt 4.2). Dateien im Objektspeicher sind nicht öffentlich abrufbar, sondern nur über kurzlebige, signierte Links.
12Änderungen dieser Erklärung
Diese Erklärung wird angepasst, sobald sich die Verarbeitung ändert — etwa wenn ein weiterer Dienstleister hinzukommt oder eine neue Plattform angebunden wird. Es gilt jeweils die hier veröffentlichte Fassung.