Merlin The Green

Datenschutz

Datenschutzhinweise

Stand: 16. August 2026

1. Verantwortlicher

Philipp Jürgen Weißgerber
Bärenweg 31A
76149 Karlsruhe
E-Mail: datenschutz@merlin-the-green.com

2. Geltungsbereich und Rechtsgrundlagen

Diese Erklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch von merlin-the-green.com, bei der Nutzung der dort unter /grow/ eingebundenen Fotoanalyse und der Android-App com.merlinthegreen.grow. Je nach Verarbeitung stützen wir uns auf Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der angeforderten Analyse, Art. 6 Abs. 1 lit. f DSGVO für einen sicheren und missbrauchsresistenten Betrieb sowie Art. 6 Abs. 1 lit. a DSGVO für optionale Nutzungsstatistik und Werbedienste.

3. Hosting und Serverprotokolle

Das Angebot wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Beim Aufruf verarbeiten Webserver und Reverse Proxy technische Verbindungsdaten wie IP-Adresse, Zeitpunkt, angeforderte Ressource, Antwortstatus, übertragene Datenmenge, Referrer und User-Agent. Dies dient der Auslieferung, Fehlerdiagnose und Abwehr von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Protokolldaten werden gelöscht oder durch Rotation überschrieben, sobald sie für die Betriebssicherheit nicht mehr erforderlich sind. Daten zu einem konkreten Sicherheitsvorfall können bis zu dessen Klärung und bis zum Ablauf einschlägiger gesetzlicher Fristen aufbewahrt werden.

Für die Grow-Web-API und die Android-App-APIs ist das Zugriffsprotokoll am Reverse Proxy gezielt ausgeschaltet. Der Anwendungs-Webserver erhält dort in seinem Standardprotokoll nur die interne Proxy-Adresse. Die rohe Client-IP wird technisch im Arbeitsspeicher für Routing, Limits und Missbrauchsschutz verarbeitet, aber für diese API-Routen weder in die Grow-Datenbank noch in die normalen Proxy-Zugriffsprotokolle geschrieben.

4. Technisch notwendige Speicherung

  • merlin_age_verified: hostgebundene 18+-Selbstbestätigung, höchstens 180 Tage.
  • merlin_grow: Session, CSRF-Schutz und vorübergehende Analyse-Freischaltung, bis zum Ende der Browsersitzung.
  • merlin_grow_consent_v1: lokal im Browser gespeicherte Datenschutz-Auswahl, höchstens 180 Tage.

Diese Speicherungen sind erforderlich, um den ausdrücklich gewünschten Dienst sicher bereitzustellen oder die Datenschutz-Auswahl zu merken. Rechtsgrundlagen sind § 25 Abs. 2 Nr. 2 TDDDG sowie Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Ein Analyse- oder Reichweiten-Cookie wird nicht eingesetzt.

5. Missbrauchsschutz und Kontingente

Für Tageslimits wird die IP-Adresse mit einem ausschließlich serverseitig gespeicherten Geheimnis in einen pseudonymen HMAC-Wert umgewandelt. Gespeichert werden dieser Wert, Ereignistyp und Zeitpunkt. Analyse- und Melde-Limitereignisse derselben sichtbaren IP können während der Speicherdauer zusammenhängen; eine Verknüpfung mit optionalen Analytics-Zählern erfolgt nicht. Nutzungsereignisse werden nach 31 Tagen automatisch gelöscht. Die rohe IP-Adresse wird nicht in der Anwendungsdatenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigtes Interesse ist der Schutz des begrenzten Analysedienstes vor automatisierter oder übermäßiger Nutzung.

6. Hochgeladene Bilder und Kontextangaben

Du entscheidest, ob du ein Bild hochlädst, und kannst freiwillig Angaben wie Sorte, Medium und Notizen ergänzen. Auf dem Grow-Server werden Uploads validiert, bei Bedarf verkleinert, in einem arbeitsspeicherbasierten temporären Bereich verarbeitet und nach Abschluss der Anfrage entfernt. Sie werden weder veröffentlicht noch in die Anwendungsdatenbank geschrieben oder in normale Serverbackups aufgenommen. Bitte lade keine Personen, Kennzeichen, Adressen oder andere identifizierende oder sensible Informationen hoch.

7. OpenAI API

Für die angeforderte Bildanalyse werden das vorbereitete Bild und die freiwilligen Kontextangaben an die OpenAI API übermittelt. Vertragspartner für Kunden im EWR ist OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Die Verarbeitung ist zur Bereitstellung der angeforderten Analyse erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

API-Anfragen werden mit store: false gesendet. OpenAI kann Inhalte standardmäßig bis zu 30 Tage in Missbrauchsüberwachungsprotokollen halten und Unterauftragnehmer außerhalb des EWR einbeziehen. Für einschlägige Übermittlungen setzt OpenAI unter anderem EU-Standardvertragsklauseln ein. API-Inhalte werden nicht zum Training von OpenAI-Modellen verwendet, sofern der Kontoinhaber dem nicht ausdrücklich zugestimmt hat. Weitere Informationen: OpenAI API data controls und OpenAI Data Processing Addendum.

8. Android-App, optionale Nutzungsstatistik und KI-Meldungen

Die Android-App enthält weder Nutzerkonto noch fremdes Analytics-SDK. Google Mobile Ads und Googles User Messaging Platform sind ausschließlich für eine freiwillig gestartete Rewarded Ad enthalten; die Android-Berechtigung für die Werbe-ID ist ausdrücklich entfernt. Eine davon getrennte eigene Nutzungsstatistik wird nur nach freiwilliger Einwilligung aktiviert und kann jederzeit deaktiviert werden. Gesendet werden nur freigegebene Ereignisnamen, App-Sprache, App-Version und Android-API. Fotos, Kontextangaben, Analyseergebnisse und Gerätekennungen gehören nicht zur Statistik. Ereignisse werden unmittelbar zu Tageswerten aggregiert; diese Aggregate bleiben höchstens 730 Tage. Ein täglich wechselnder IP-Hash wird getrennt von Ereignistypen höchstens zwei Tage zur Missbrauchsbegrenzung gehalten.

Der optionale Geräteverlauf ist standardmäßig ausgeschaltet, von Android-Backup und Geräteübertragung ausgeschlossen und wird nie hochgeladen. Freiwillige Meldungen problematischer KI-Ausgaben enthalten das Ergebnis, den Grund, Sprache, App-Version und optionalen Kommentar, aber nie das Foto; sie werden höchstens 180 Tage gehalten.

9. Rewarded Advertising auf Website und in der Android-App

Auf der Website wird Google Ad Manager nur bei aktivierter Web-Werbung und nach ausdrücklicher Auswahl in den Datenschutz-Einstellungen geladen. Vorher wird weder ein Google-Werbeskript noch ein Werbe-Frame angefordert.

In der Android-App werden Google-Dienste erst angesprochen, nachdem du ein Foto vorbereitet, die Werbe-Freischaltung freiwillig gewählt, den App-Hinweis bestätigt und mit Googles Einwilligungsablauf fortgefahren bist. Eine vollständig abgeschlossene Anzeige schaltet genau eine zusätzliche Analyse frei. Der interne Play-Test verwendet ausschließlich Googles offizielle Test-App- und Test-Anzeigen-ID und erzeugt keinen Werbeerlös. Merlin speichert nur den Hash der 30 Minuten gültigen Zufalls-Challenge, einen IP-HMAC für Limits, Prüf- und Verbrauchszeitpunkte sowie in Produktion Googles Transaktions-, Anzeigenblock- und Reward-Metadaten. Diese Reward-Datensätze werden innerhalb von zwei Tagen gelöscht. Fotos, Eingaben, Analyseergebnisse und Geräteverlauf gehen nicht an Google.

Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google kann IP-Adresse beziehungsweise daraus abgeleiteten ungefähren Standort, Werbe- und App-Interaktionen, Diagnosedaten, Einwilligungssignale sowie Geräte-, App-Set- oder Kontokennungen verarbeiten und Unternehmen in Drittländern einbeziehen. Die App entfernt die Android-Werbe-ID-Berechtigung; dies schließt andere SDK-Kennungen nicht aus. Rechtsgrundlagen sind deine Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Die verfügbaren Google-Entscheidungen kannst du in der App unter „Werbe-Datenschutz“ widerrufen oder erneut aufrufen. Weitere Informationen: Datenschutzerklärung von Google.

10. Kontakt per E-Mail

Bei einer Kontaktaufnahme per E-Mail verarbeiten wir Kontaktdaten und Nachricht zur Bearbeitung. Rechtsgrundlage ist bei vorvertraglichen oder vertraglichen Anliegen Art. 6 Abs. 1 lit. b DSGVO, sonst Art. 6 Abs. 1 lit. f DSGVO. Korrespondenz wird gelöscht, wenn sie nicht mehr benötigt wird und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

11. Empfänger und Drittlandübermittlungen

Empfänger sind die für den Betrieb erforderlichen Hosting- und technischen Dienstleister, insbesondere Hetzner und bei einer angeforderten Analyse OpenAI. Google wird nur nach Werbe-Einwilligung und bei aktiver Rewarded-Ad-Funktion Empfänger. Eine Weitergabe an Behörden erfolgt nur bei gesetzlicher Verpflichtung.

12. Deine Rechte

Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Kontakt: datenschutz@merlin-the-green.com.

13. Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig in Baden-Württemberg ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg, Lautenschlagerstraße 20, 70173 Stuttgart; baden-wuerttemberg.datenschutz.de.

14. Automatisierte Entscheidungen

Die visuelle Schätzung entfaltet keine rechtliche oder ähnlich erhebliche Wirkung. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt.

15. Sicherheit und Aktualisierung

Wir verwenden TLS-Verschlüsselung, restriktive Sicherheitsheader, Eingabevalidierung, CSRF-Schutz und Zugriffslimits. Diese Erklärung wird angepasst, wenn sich Verarbeitung, Anbieter oder rechtliche Anforderungen ändern.