top of page

DATENSCHUTZERKLÄRUNG

SKW Prüfungs-App

le Venia-Digital UG
Bahnhofstraße 7a · 38489 Beetzendorf
info@venia-digital.com · www.venia-digital.com
Stand: 30. August 2026

 

Datenschutzerklärung für Collectix

Mit dieser Datenschutzerklärung informieren wir Nutzerinnen und Nutzer der Webanwendung „Collectix by Venia“ darüber, welche personenbezogenen Daten und vertraulichen Nutzerinhalte verarbeitet werden, zu welchen Zwecken dies geschieht, welche technischen Dienstleister beteiligt sein können und welche Rechte betroffene Personen haben.

Diese Fassung wurde anhand des am 30. August 2026 geprüften Collectix-Anwendungscodes, der aktuellen Datenmodelle und der öffentlich zugänglichen Anbieterinformationen technisch aktualisiert. Gegenüber der vorherigen Fassung wurde insbesondere die Zahlungsabwicklung vollständig auf PayPal umgestellt; berücksichtigt sind die produktive PayPal-Live-Konfiguration, Abonnements und Einmalkäufe, Abo-Erweiterungen und -Reduzierungen, Pause, Fortsetzung, Kündigung und Reaktivierung sowie eine von PayPal je nach Verfügbarkeit angebotene Kredit- oder Debitkartenzahlung. Die konkrete vertragliche Konfiguration einzelner Plattformdienste kann sich ändern; maßgeblich sind stets die im produktiven Konto hinterlegten Einstellungen und Verträge.

Kurzüberblick

Konto und Anmeldung

E-Mail-Adresse, Nutzerkennung, Rollen- und Modulstatus, Anmelde-/Verifizierungsdaten, Sitzungstoken; optional Google-Anmeldung.

Sammlung und Wunschlisten

Comics/Bücher, Münzen, Briefmarken, LEGO-Sets, Sammelfiguren und Tradingkarten einschließlich Kauf-, Verkaufs-, Wert-, Preisverlaufs-, Notiz- und Wunschlistendaten.

Bilder und Medien

Hochgeladene Bilder sowie bei Tradingkarten auch Videos/Thumbnails; Dateireferenzen und sichtbare Inhalte können für KI-Analyse verarbeitet werden.

KI-Funktionen

Gemischte Architektur: einzelne Funktionen nutzen die Base44-KI-Integration; andere rufen die OpenAI API serverseitig direkt auf. Je nach Funktion kann Internetrecherche eingesetzt werden.

Vertrag und Zahlung

Paket, Module, Testphase, Preis, PayPal-Payer-, Abonnement-, Plan-, Order- und Capture-Referenzen, Zahlungs-E-Mail-Adresse (soweit übermittelt), Zahlungs-, Pausen-, Kündigungs- und Abonnementstatus.

Technik und Sicherheit

IP-Adresse, Browser-/Geräteinformationen, Anfrage-, Fehler-, Sicherheits- und Auditprotokolle.

Lokale Speicherung

Session-/Local-Storage, IndexedDB mit nutzerbezogenen Offline-Kopien und Sync-Warteschlangen sowie Service-Worker-Cache für statische App-Dateien.

Kontolöschung

Sofortige Löschung zugeordneter App-Daten, lokale Browserbereinigung, 30-Tage-Nachbereinigung für Storage-/PayPal-Restvorgänge und pseudonymisierte Löschbelege.

 

Vertrauliche Nutzerinhalte

Sammlungsbestände, Bilder, Kauf- und Verkaufspreise, Sammlungswerte, Wunschlisten, persönliche Notizen, Verkaufsabsichten, API-Tokens und Abonnementinformationen können für Nutzer persönlich oder wirtschaftlich vertraulich sein. Wir behandeln diese Inhalte als schutzbedürftig und beschränken Zugriffe auf die Bereitstellung, Sicherheit, Abrechnung, Support und gesetzlich erforderliche Vorgänge.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind für Collectix nicht vorgesehen und sollen nicht in Freitextfelder, Bilder oder Uploads aufgenommen werden.

 

1. Verantwortlicher

1.1 Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

le Venia-Digital UG
Bahnhofstraße 7a
38489 Beetzendorf
Deutschland

Vertreten durch die Geschäftsführerin Patricia Meier.
E-Mail: info@venia-digital.com
Webseite: www.venia-digital.com
Handelsregister: HRB 36178, Amtsgericht Stendal

1.2 Datenschutzanfragen können an info@venia-digital.com gerichtet werden.

1.3 Sofern ein Datenschutzbeauftragter gesetzlich erforderlich oder freiwillig bestellt ist, werden dessen Kontaktdaten in dieser Datenschutzerklärung veröffentlicht. Eine bloße Datenschutz-Kontaktperson ist nicht automatisch ein Datenschutzbeauftragter im Sinne der Art. 37 ff. DSGVO.

2. Geltungsbereich und Begriffe

2.1 Diese Datenschutzerklärung gilt für Collectix unter collectix.venia-digital.com sowie für die zugehörigen Nutzerkonten, Backend-Funktionen, Datenbanken, Datei-Uploads, E-Mails, Zahlungsprozesse, API-Schnittstellen und Offline-Funktionen.

2.2 Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Verarbeitung umfasst insbesondere das Erheben, Erfassen, Ordnen, Speichern, Anzeigen, Abfragen, Verändern, Übermitteln, Synchronisieren, Exportieren, Einschränken und Löschen von Daten.

2.3 Die Verarbeitung kann unmittelbar durch Collectix, lokal auf dem Endgerät, durch serverseitige Hintergrundfunktionen oder durch eingesetzte Auftragsverarbeiter und eigenständig Verantwortliche erfolgen.

3. Rechtsgrundlagen

3.1 Art. 6 Abs. 1 Buchst. b DSGVO ist die Rechtsgrundlage, soweit eine Verarbeitung zur Registrierung, Bereitstellung des Nutzerkontos, Verwaltung der Sammlung, Nutzung gebuchter Funktionen, KI-Analyse auf Nutzeranforderung, Zahlungsabwicklung oder sonstigen Vertragserfüllung erforderlich ist.

3.2 Art. 6 Abs. 1 Buchst. c DSGVO ist die Rechtsgrundlage, soweit wir gesetzliche Pflichten erfüllen, insbesondere handels-, steuer-, verbraucherschutz- oder datenschutzrechtliche Pflichten.

3.3 Art. 6 Abs. 1 Buchst. f DSGVO ist die Rechtsgrundlage für erforderliche Sicherheits-, Missbrauchs-, Fehler-, Nachweis- und Qualitätskontrollen. Unsere berechtigten Interessen liegen insbesondere im sicheren Betrieb, der Abwehr unbefugter Zugriffe, der Fehlerbehebung und der Geltendmachung oder Abwehr rechtlicher Ansprüche.

3.4 Art. 6 Abs. 1 Buchst. a DSGVO ist die Rechtsgrundlage, wenn wir eine freiwillige Einwilligung einholen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

4. Aufruf der App und technische Protokolldaten

4.1 Beim Aufruf von Collectix werden technisch erforderliche Verbindungs- und Protokolldaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, angeforderte Adresse oder Funktion, Referrer, HTTP-Status, übertragene Datenmenge, Browsertyp und -version, Betriebssystem, Gerätetyp, Sprache, User-Agent, Sitzungs- und Anfragekennungen sowie Fehler- und Sicherheitsinformationen gehören.

4.2 Die Daten werden zur Auslieferung der App, Gewährleistung der Stabilität, Fehleranalyse, Angriffserkennung und Missbrauchsabwehr verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit dies zur Bereitstellung erforderlich ist, und im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO.

4.3 Collectix klassifiziert eigene ActivityLogs und externe API-Auditdaten nach ihrem Zweck. Reguläre Server-/Zugriffs- und Fehler-/Diagnoseprotokolle werden grundsätzlich 30 Tage gespeichert, Sicherheitsprotokolle 90 Tage und Rollen-/Berechtigungsänderungen 12 Kalendermonate. Diese Fristen gelten nur für die von Collectix selbst verwalteten Protokollentitäten; Infrastrukturprotokolle von Base44, Hosting-, CDN- oder sonstigen Plattformdiensten unterliegen deren eigener Konfiguration und vertraglichen Fristen.

5. Schriftarten und statische Dateien

5.1 Collectix verwendet die Schriftarten Inter und Space Grotesk. Die aktuelle Anwendung bindet diese über lokale Fontsource-Pakete in den eigenen Build ein; beim Laden der Schriftarten wird daher keine Verbindung zu Google Fonts hergestellt.

5.2 Die beim Abruf lokal bereitgestellter Schrift- und statischer Dateien technisch anfallenden Verbindungsdaten werden zusammen mit der allgemeinen Bereitstellung von Collectix verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Bereitstellung für die Nutzung erforderlich ist, im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO.

6. Technische Plattform, Hosting und Base44

6.1 Collectix nutzt Base44 als zentrale technische Plattform für Datenbank, Authentifizierung, serverseitige Funktionen, Datei-Uploads, E-Mail-Integrationen, KI-Integrationen und Teile der Hosting-Infrastruktur. Maßgeblich für die Auftragsverarbeitung ist der im Base44-Konto beziehungsweise DPA ausgewiesene Vertragspartner der Base44/Wix-Unternehmensgruppe.

6.2 Über Base44 können insbesondere Konto-, Sammlungs-, Bild-/Medien-, Vertrags-, Protokoll-, E-Mail-, API- und KI-Anfragedaten verarbeitet werden. Base44 veröffentlicht einen Auftragsverarbeitungsvertrag (DPA), in dem die Verarbeitung im Auftrag, Unterauftragsverarbeiter und Mechanismen für Drittlandübermittlungen beschrieben werden.

6.3 Base44 weist darauf hin, dass App-Daten abhängig von der gewählten Datenresidenz und den eingesetzten Unterdiensten in verschiedenen Regionen verarbeitet werden können. Eine Verarbeitung in den USA, Israel, Deutschland und dem Vereinigten Königreich kann insbesondere durch die in Abschnitt 26 genannten Unterauftragsverarbeiter stattfinden.

6.4 Base44-DPA, Datenregion, Unterauftragsverarbeiter und Kontokonfiguration werden regelmäßig überprüft. Nicht jeder aufgeführte Unterauftragsverarbeiter wird bei jedem Verarbeitungsvorgang eingesetzt.

7. Registrierung, Anmeldung und Kontosicherheit

7.1 Bei einer Registrierung mit E-Mail-Adresse verarbeitet Collectix insbesondere E-Mail-Adresse, interne Nutzerkennung, Registrierungszeitpunkt, Verifizierungsstatus, den zur E-Mail-Verifizierung verwendeten Einmalcode, Anmelde- und Zurücksetzvorgänge sowie Authentifizierungs- und Sitzungstoken.

7.2 Das eingegebene Passwort wird an den eingesetzten Authentifizierungsdienst übermittelt und dort zur Kontosicherung verarbeitet. Im Collectix-Datenmodell ist kein Feld für die Speicherung eines Klartext-Passworts vorgesehen.

7.3 Authentifizierungs- und Sitzungstoken können abhängig von der Base44-Authentifizierungsimplementierung im Browser gespeichert werden, um den angemeldeten Zustand aufrechtzuerhalten. Zweck ist die Einrichtung, Verwaltung und Absicherung des Nutzerkontos. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Sicherheitsprotokolle beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

7.4 Konto- und Authentifizierungsdaten werden grundsätzlich für die Dauer des Nutzerkontos gespeichert. Von Collectix selbst angelegte sicherheitsrelevante Protokolle werden regelmäßig 90 Tage gespeichert; Rollen- und Berechtigungsänderungen 12 Monate. Anbieterinterne Authentifizierungsprotokolle können abweichenden vertraglichen Fristen unterliegen.

8. Anmeldung mit Google

8.1 Nutzer können sich freiwillig über ihr Google-Konto registrieren oder anmelden. Der Vorgang beginnt erst nach Auswahl der Google-Anmeldefunktion.

8.2 Je nach dem im Google-Dialog angezeigten Berechtigungsumfang können insbesondere eine eindeutige Google-Konto-ID, E-Mail-Adresse, E-Mail-Verifizierungsstatus, Name und Profilbild an Collectix beziehungsweise den Authentifizierungsdienst übermittelt werden. Im aktuell geprüften App-Code sind keine zusätzlichen Google-OAuth-Berechtigungen angefordert.

8.3 Die Daten werden zur Authentifizierung und Zuordnung des Google-Kontos zum Collectix-Nutzerkonto verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Google verarbeitet Daten im Rahmen der Anmeldung teilweise in eigener Verantwortung.

8.4 Die Verbindung kann in den Google-Kontoeinstellungen widerrufen werden. Für die weitere Nutzung kann danach eine alternative Anmeldemethode erforderlich sein.

9. Profil-, Rollen-, Modul- und Berechtigungsdaten

9.1 Zur Kontoverwaltung verarbeitet Collectix insbesondere Nutzerrolle, Aktivierungsstatus, Testzeitraum, Abrechnungsfreistellungen, gebuchte oder administrativ zugewiesene Module und Modulanzahl sowie Zeitpunkte und Bearbeiter von Rollen- oder Moduländerungen.

9.2 Die aktuellen Module umfassen Medien/Comics/Bücher, Münzen, Briefmarken, LEGO, Sammelfiguren und Tradingkarten. Die Daten werden bei Zugriffen geprüft, um festzustellen, welche Module, Datensätze und Verwaltungsfunktionen genutzt werden dürfen.

9.3 Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheitsrelevante Protokolle beruhen zusätzlich auf Art. 6 Abs. 1 Buchst. f DSGVO. Rollen- und Berechtigungsänderungen werden in Collectix grundsätzlich 12 Kalendermonate ab Änderung gespeichert; bei konkreten Sicherheitsvorfällen kann eine längere zweckgebundene Aufbewahrung erforderlich sein.

10. Vertrags-, Paket- und Abonnementdaten

10.1 Collectix verarbeitet insbesondere Status und Zeitraum einer Testphase, Abonnementstatus, gebuchtes Paket, Abrechnungsintervall, gebuchte Module, Modulanzahl, Preis, Währung, Ende des Abrechnungszeitraums, Kündigungsstatus, Pausenstatus, Angaben zu einem Einmalkauf sowie Zeitpunkte von Vertragsänderungen.

10.2 Die Daten dienen der Freischaltung gebuchter Funktionen, Anzeige des Vertragsstatus, Verwaltung von Laufzeit, Kündigung, Pause, Deaktivierung und Reaktivierung sowie der Abrechnung.

10.3 Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Gesetzlich aufzubewahrende Vertrags- und Buchungsunterlagen beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO.

11. Zahlungsabwicklung über PayPal

11.1 Für kostenpflichtige Abonnements und Einmalkäufe setzt Collectix PayPal ein. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxembourg, R.C.S. Luxembourg B 118 349. Beim Start eines Checkouts, eines Abonnements, einer Abo-Änderung oder eines Einmalkaufs können insbesondere E-Mail-Adresse, interne Collectix-Nutzerkennung, ausgewähltes Paket, Module, Modulanzahl, Preis, Währung und technische Transaktionsreferenzen an PayPal übermittelt werden.

11.2 Die eigentliche Erfassung des Zahlungsmittels erfolgt auf von PayPal bereitgestellten Zahlungsseiten. Je nach PayPal-Angebot, Land, Konto- und Transaktionsmerkmalen kann dort die Zahlung über ein PayPal-Konto oder eine Kredit- bzw. Debitkartenzahlung ohne PayPal-Konto angeboten werden. Collectix erhält und speichert keine vollständigen Karten- oder Bankdaten; diese werden von PayPal im Rahmen der Zahlungsabwicklung verarbeitet.

11.3 Collectix speichert für die Zuordnung und Verwaltung der Zahlung insbesondere PayPal-Payer-ID, PayPal-Abonnement- und Plan-ID, bei Einmalkäufen Order- und Capture-ID, eine von PayPal übermittelte Zahlungs-E-Mail-Adresse, gegebenenfalls eine ausstehende Plan-ID sowie Paket, Module, Modulanzahl, Preis, Währung, Abonnementstatus, Ende des Abrechnungszeitraums, Kündigungs- und Pausenstatus. Diese Angaben dienen der Vertragsverwaltung, Zugriffssteuerung, Fehlerbehandlung und Nachvollziehbarkeit von Zahlungsabläufen.

11.4 PayPal übermittelt Zahlungs- und Abonnementereignisse über verifizierte Webhooks an Collectix. Dazu können insbesondere Erstellung, Aktivierung, Änderung, Aussetzung, Kündigung oder Ablauf eines Abonnements sowie erfolgreiche oder fehlgeschlagene Zahlungen, Erstattungen und Rückabwicklungen gehören. Collectix verwendet diese Ereignisse, um den Vertrags-, Zahlungs- und Modulzugriffsstatus zu synchronisieren. Abo-Erweiterungen, Reduzierungen, Modulwechsel und Reaktivierungen können dabei für den nächsten Abrechnungszeitraum vorbereitet werden; soweit vorgesehen, bleibt der bereits bezahlte Zugriff bis zum Periodenende bestehen.

11.5 Rechtsgrundlagen für die Übermittlung und Verarbeitung im Zusammenhang mit der Zahlung sind insbesondere Art. 6 Abs. 1 Buchst. b DSGVO zur Durchführung des Vertrags und Art. 6 Abs. 1 Buchst. c DSGVO zur Erfüllung gesetzlicher Pflichten. Sicherheits-, Missbrauchs- und Betrugspräventionsmaßnahmen können auf Art. 6 Abs. 1 Buchst. f DSGVO beruhen. PayPal verarbeitet Daten im Rahmen seiner regulierten Zahlungsdienste teilweise in eigener datenschutzrechtlicher Verantwortlichkeit und erfüllt dabei eigene gesetzliche, aufsichtsrechtliche sowie geldwäsche- und sicherheitsbezogene Pflichten.

11.6 Wenn Nutzer auf PayPal weitergeleitet werden oder PayPal-Zahlungsseiten nutzen, kann PayPal nach seinen eigenen Datenschutzinformationen zusätzlich technische und nutzungsbezogene Daten wie IP-Adresse, Geräteinformationen, Cookies beziehungsweise vergleichbare Kennungen sowie Zahlungs- und Risikodaten verarbeiten. Weitere Informationen enthält die PayPal-Datenschutzerklärung unter https://www.paypal.com/de/legalhub/paypal/privacy-full.

11.5 Vertrags- und Abonnementdaten werden für die Vertragsdauer und darüber hinaus nur soweit erforderlich gespeichert. Rechnungen sind nach § 14b UStG grundsätzlich acht Jahre aufzubewahren; andere handels- oder steuerrechtliche Unterlagen können abweichenden gesetzlichen Fristen unterliegen.

12. Sammlungsdaten und wirtschaftlich vertrauliche Angaben

12.1 Private Sammlungsdatensätze werden dem Nutzerkonto über interne Nutzerkennung, E-Mail-Adresse und/oder technische Eigentümerfelder zugeordnet. Zusätzlich werden Datensatzkennung sowie Erstellungs- und Änderungszeitpunkte verarbeitet.

12.2 Collectix unterstützt derzeit insbesondere Comics und Bücher/Sammelbände, Münzen, Briefmarken, LEGO-Sets, Sammelfiguren und Tradingkarten. Abhängig vom Gegenstand werden Name, Kategorie, Serie, Edition, Set, Hersteller, Verlag, Autor, Künstler, Artikel-, Karten-, Figuren-, Set-, ISBN- oder Katalognummer, Sprache, Erscheinungsjahr, Seltenheit, Zustand, Grading, Signatur, Varianten, Vollständigkeit und weitere Identifikationsmerkmale verarbeitet.

12.3 Bei Münzen können insbesondere Ausgabeland, Nominalwert, Währung, Prägejahr, Material, Gewicht, Durchmesser, Prägestätte, Auflage, Zertifizierung, Edelmetallwert sowie Angaben zu Fehlprägungen oder Gedenkausgaben verarbeitet werden. Bei Briefmarken können insbesondere Ausgabeland, Ausgabejahr, Serie, Auflage, Stempelzustand, Katalogwert/-nummer, Motiv, Nennwert, Zähnung, Wasserzeichen sowie Angaben zu Fehldrucken oder Sonderausgaben verarbeitet werden.

12.4 Bei LEGO-Sets und Sammelfiguren können Set-/Figurennummer, Thema/Serie, Teilezahl, Variante, Zubehör, Vollständigkeit, Originalverpackung, Anleitung/Beipackzettel, Erscheinungsjahr, Identifikationsstatus, Suchanfragen und Quellenhinweise verarbeitet werden.

12.5 Bei Tradingkarten können insbesondere Kartensystem/Kategorie, Set/Edition, Serie, Kartennummer, Kartentyp, Seltenheit, Zustand, Sprache, Erscheinungsjahr, KI-Konfidenz, Erkennungshinweise, Bild- oder Video-URL, Vorschaubild, Preisverlauf, Verkaufs-/Archivstatus und Wertalarm-Einstellungen verarbeitet werden.

12.6 Als wirtschaftlich vertrauliche Angaben verarbeitet Collectix insbesondere Kaufdatum, Kaufpreis, Stückzahl, geschätzten Wert, Marktpreis, Preisverlauf, prozentuale Wertänderung, Verkaufsabsicht, Verkaufsdatum, Verkaufspreis, Verkaufsgebühren, Versandkosten, Verlust-/Geschenk-/Archivstatus und Verkaufsnotizen.

12.7 Zweck ist die Verwaltung, Dokumentation, Bewertung und Auswertung der persönlichen Sammlung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Die Daten werden bis zur Löschung des jeweiligen Datensatzes oder Nutzerkontos gespeichert; für Papierkorb und Kontolöschung gelten Abschnitt 24 und 28.

13. Wunschlisten

13.1 Collectix unterstützt derzeit insbesondere eine LEGO-Wunschliste. Dabei können Name, Setnummer, Kategorie, Serie, maximaler Wunschpreis, Priorität, Notizen und der Status, ob ein Gegenstand gefunden oder erworben wurde, verarbeitet werden.

13.2 Die Daten werden zur Darstellung, Verwaltung und optionalen Offline-Synchronisierung verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Wunschlistendaten werden bis zur Löschung durch den Nutzer oder bis zur Kontolöschung gespeichert.

14. Bilder, Videos und hochgeladene Dateien

14.1 Nutzer können Bilder von Sammlungsgegenständen hochladen. Im Tradingkarten-Modul können außerdem Videos hochgeladen werden; für die KI-Analyse kann daraus lokal im Browser ein Vorschaubild beziehungsweise eine Kontaktübersicht erzeugt und zusätzlich hochgeladen werden.

14.2 Verarbeitet werden dabei insbesondere Datei/Medium, Format, Dateigröße, technische Datei-URL oder Referenz, Nutzer- und Datensatzzuordnung, Vorschaubild sowie die im Medium sichtbaren Inhalte. Uploads erfolgen über die Base44-Uploadfunktion und den von Base44 verwendeten Medienspeicher.

14.3 Medien können in Collectix angezeigt, einem Gegenstand zugeordnet, exportiert und – nach Nutzung einer KI-Funktion – zur Erkennung oder Bewertung an die jeweils verwendete KI-Integration übermittelt werden.

14.4 Nutzer sollen nur Medien hochladen, zu deren Verwendung sie berechtigt sind. Medien sollen keine Personen, Adressen, Ausweisdokumente, Kontodaten, Zugangsdaten oder sonstige für die Sammlungsverwaltung nicht erforderliche personenbezogene Angaben enthalten.

14.5 Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.

14.6 Bei endgültiger Kontolöschung werden zugehörige Dateireferenzen sofort aus den aktiven Collectix-Datensätzen entfernt und die erkannten Upload-URLs in eine Löschwarteschlange eingestellt. Die aktuelle Base44-Uploadintegration stellt im geprüften Code keine dokumentierte serverseitige Löschmethode bereit; deshalb wird die physische Löschung beim Medienspeicher administrativ nachverfolgt und soll spätestens innerhalb von 30 Tagen abgeschlossen werden. Bis zur Löschung werden die betreffenden Dateireferenzen nicht mehr für reguläre Produktzwecke verwendet.

15. Freitextfelder und Daten Dritter

15.1 Collectix enthält Freitextfelder, unter anderem für allgemeine Notizen, Verkaufsnotizen, Beschreibungen, Quellen, Wunschlistenhinweise, Einladungsnachrichten, Tokenbezeichnungen und administrative Gründe.

15.2 Der Inhalt wird vom Nutzer bestimmt. Dadurch können unbeabsichtigt personenbezogene Daten über den Nutzer oder Dritte gespeichert werden. Solche Daten werden zusammen mit dem jeweiligen Datensatz gespeichert, angezeigt, exportiert und gegebenenfalls offline synchronisiert.

15.3 Nutzer sollen keine Gesundheitsdaten, politischen oder religiösen Überzeugungen, biometrischen Daten, Ausweisdokumente, Zahlungsdaten, Zugangsdaten oder privaten Kontaktdaten Dritter eingeben oder hochladen, soweit dies für Collectix nicht erforderlich ist.

15.4 Wer Daten Dritter bereitstellt, muss sicherstellen, dass hierfür eine rechtliche Grundlage besteht.

16. KI-gestützte Bildanalyse und Identifikation

16.1 Collectix bietet KI-Funktionen zur Analyse und Identifikation von Sammlungsgegenständen. Bei Aufruf können insbesondere Bild/Bild-URL oder Tradingkarten-Vorschaubild, erwartete Gegenstandsart, vorhandene Objektinformationen, technische Anweisungen, sichtbare Texte und abgeleitete Suchbegriffe verarbeitet werden.

16.2 Die KI kann je nach Modul unter anderem Name, Hersteller, Verlag, Serie, Set-/Karten-/Figuren-/Katalognummer, Erscheinungsjahr, Zustand, Seltenheit, sichtbare Texte, Farben, Materialien, Teilezahlen und sonstige Identifikationsmerkmale erkennen. Ergebnisse können automatisch in Formularfelder übernommen werden und bleiben vom Nutzer prüf- und änderbar.

16.3 Collectix verwendet aktuell eine gemischte KI-Architektur: Die Tradingkarten-Bildanalyse wird über die Base44-KI-Integration (Core.InvokeLLM) ausgeführt. Base44 kann solche LLM-Anfragen nach seiner jeweils aktuellen Plattformkonfiguration an Unterauftragsverarbeiter wie OpenAI oder Anthropic weiterleiten. Der konkrete Modellanbieter ist bei Base44-gerouteten Anfragen nicht fest im Collectix-Code vorgegeben.

16.4 Andere aktuelle KI-Funktionen, insbesondere Teile der Sammelfiguren-, LEGO- und allgemeinen Medienanalyse, rufen die OpenAI API serverseitig direkt über eine Collectix-Backendfunktion auf. Der API-Schlüssel wird ausschließlich als Server-Secret verarbeitet und nicht an das Frontend ausgeliefert. Direkte OpenAI-Responses-Anfragen sind im aktuellen Code mit „store: false“ konfiguriert.

16.5 Bei einigen KI-Funktionen wird zusätzlich öffentlich zugänglicher Internetkontext recherchiert. Dafür können Suchbegriffe aus Objektmerkmalen, Set-/Karten-/Figurennummern oder sichtbaren Texten gebildet werden. Die Recherche kann über die Web-Suchfunktion des jeweiligen KI- oder Plattformanbieters erfolgen.

16.6 OpenAI erklärt für seine API-Plattform, dass Geschäfts-/API-Eingaben und -Ausgaben standardmäßig nicht zum Training der Modelle verwendet werden. Soweit keine Zero-Data-Retention-Konfiguration greift, können API-Eingaben und -Ausgaben nach den aktuellen OpenAI-Angaben grundsätzlich bis zu 30 Tage zur Bereitstellung der Dienste und Missbrauchserkennung aufbewahrt werden. Für über Base44 geroutete KI-Aufrufe gelten zusätzlich die Base44-Verträge, Unterauftragsverarbeiter und deren jeweilige Konfiguration.

16.7 Zweck ist die vom Nutzer angeforderte Identifikation und automatische Befüllung von Sammlungsfeldern. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; technische Sicherheits- und Fehlerprotokolle können auf Art. 6 Abs. 1 Buchst. f DSGVO beruhen.

16.8 KI-Ergebnisse können unvollständig oder falsch sein. Collectix verwendet je nach Modul Plausibilitäts-, Quellen- und Konfidenzprüfungen; Nutzer können Ergebnisse prüfen, ändern, ablehnen oder löschen.

17. KI-Wertschätzungen, Prognosen und automatische Aktualisierungen

17.1 Collectix kann KI-gestützte Wertschätzungen für unterschiedliche Sammlungsarten und Prognosen für Sammlungen erstellen. Tradingkarten-Wertschätzungen werden aktuell über die Base44-KI-Integration mit optionalem Internetkontext verarbeitet; andere Bewertungs- und Prognosefunktionen können die direkte OpenAI API verwenden.

17.2 Dazu können insbesondere Name, Kategorie, Set/Serie, Identifikationsnummer, Hersteller/Verlag, Erscheinungsjahr, Zustand, Seltenheit, Grading, Verpackung/Zubehör, Kaufpreis, bisheriger Schätzwert, Marktpreis, Preisverlauf und zusammengefasste Sammlungsdaten an die jeweilige KI-Funktion übermittelt werden.

17.3 Als Ergebnis können Schätzwert, Marktpreis, Bandbreite, Trend, Konfidenz, Begründung, Warnhinweise, Suchanfragen oder Quellenhinweise entstehen. Ergebnisse können im Sammlungsdatensatz, Preisverlauf, ActivityLog, ReviewTask oder ValuationReview gespeichert werden; bei ValuationReviews kann auch ein strukturierter Schätzungsdatensatz zur Nachvollziehbarkeit hinterlegt werden.

17.4 Unsichere oder stark abweichende Schätzungen können zur manuellen Prüfung gekennzeichnet werden. Automatische Aktualisierungen können durch geplante Hintergrundfunktionen stattfinden, soweit die Funktion technisch aktiviert und vom gebuchten Paket umfasst ist.

17.5 Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO. Qualitäts- und Missbrauchskontrollen können auf Art. 6 Abs. 1 Buchst. f DSGVO beruhen. Wertschätzungen sind unverbindliche Orientierungshilfen und keine verbindlichen Gutachten oder Finanz-, Steuer-, Versicherungs- oder Rechtsberatung.

18. Preisalarme und transaktionale E-Mails

18.1 Für Preis- oder Wertalarme können insbesondere E-Mail-Adresse, Nutzerkennung, Sammlungsgegenstand, aktueller/geschätzter Wert, Zielwert oder Schwelle, Benachrichtigungsstatus und Versandzeitpunkt verarbeitet werden.

18.2 Daneben können Verifizierungs-, Passwort-, Einladungs-, Vertrags-, Zahlungs-, Sicherheits-, Deaktivierungs-, Reaktivierungs- und Löschungserinnerungs-E-Mails versendet werden. Base44 führt SendGrid als Unterauftragsverarbeiter für E-Mail-Übertragung und externe Kommunikation.

18.3 Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Nachricht für Konto, Vertrag oder aktivierte Funktion erforderlich ist; gesetzliche Nachrichten beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO und Sicherheitsmitteilungen gegebenenfalls auf Art. 6 Abs. 1 Buchst. f DSGVO.

18.4 Soweit Versand- oder Fehlerereignisse in Collectix als ActivityLog gespeichert werden, gelten grundsätzlich 30 Tage; sicherheitsrelevante Ereignisse 90 Tage. Anbieterinterne SendGrid-/Base44-Protokolle unterliegen den dort vereinbarten Fristen. Ein Werbe-Newsletter ist im aktuell geprüften Collectix-Code nicht vorgesehen.

19. Aktivitäts-, Prüf-, Bewertungs- und Sicherheitsprotokolle

19.1 Collectix führt je nach Funktion ActivityLogs, ReviewTasks und ValuationReviews. Dabei können Nutzerkennung, E-Mail-Adresse, Vorgangsart, Titel, Zusammenfassung, Status, Zeitpunkt, betroffener Gegenstand, vorheriger und vorgeschlagener Wert, Marktvergleich, KI-Konfidenz, Begründung, Ergebnisdaten, festgestellte Datenprobleme, mögliche Dubletten und Bearbeitungsstatus verarbeitet werden.

19.2 Zwecke sind Nachvollziehbarkeit, Qualitätssicherung, Prüfung unsicherer KI-Ergebnisse, Erkennung unvollständiger oder doppelter Datensätze, Fehleranalyse und Absicherung administrativer Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit das Protokoll Teil einer Nutzerfunktion ist, und im Übrigen Art. 6 Abs. 1 Buchst. f DSGVO.

19.3 Für Collectix-ActivityLogs gelten grundsätzlich: Server-/Zugriff 30 Tage, Fehler/Diagnose 30 Tage, Sicherheitsereignisse 90 Tage, Rollen-/Berechtigungsänderungen 12 Kalendermonate. ReviewTasks und ValuationReviews bleiben grundsätzlich bis zur nutzerseitigen Bearbeitung/Löschung oder Kontolöschung gespeichert, soweit keine längere Nachweis- oder Sicherheitsnotwendigkeit besteht.

20. Externe API, API-Tokens und Auditdaten

20.1 Berechtigte Nutzer oder Administratoren können API-Tokens für externe Anwendungen einrichten. Verarbeitet werden insbesondere Tokenname, gekürzter Token-Präfix, kryptografischer SHA-256-Hash, Berechtigungen/Scopes, erlaubte Aktionen, Aktivierungsstatus, optionales Ablaufdatum, Nutzerkennung, Ersteller, letzte Nutzung/Aktion, Widerrufszeitpunkt/-grund und Notizen.

20.2 Der vollständige Token ist nach der vorgesehenen Gestaltung nur bei der Erstellung sichtbar. In der Collectix-Datenbank werden der Hash und ein nicht geheimer Präfix gespeichert.

20.3 Bei API-Aufrufen können Tokenreferenz, Request-ID, Aktion, Dry-Run-/Bestätigungsstatus, Erfolgs-/Fehlerstatus, Zahl betroffener Datensätze, Fehlermeldung, IP-Adresse, User-Agent, Name des externen Clients, Zeitpunkt und technische Details protokolliert werden.

20.4 Rechtsgrundlage für die vom Nutzer eingerichtete Verbindung ist Art. 6 Abs. 1 Buchst. b DSGVO. Sicherheits- und Auditprotokolle beruhen auf Art. 6 Abs. 1 Buchst. f DSGVO.

20.5 API-Tokens werden bis Widerruf, Ablauf oder Kontolöschung gespeichert. Externe API-Auditdaten werden entsprechend ihrer Kategorie automatisch gelöscht: reguläre Zugriffs-/Fehlerereignisse nach 30 Tagen, sicherheitsrelevante Ereignisse nach 90 Tagen.

20.6 Verbindet der Nutzer einen externen Dienst, erhält dieser abhängig von den erteilten Berechtigungen Zugriff auf Collectix-Daten. Für die Verarbeitung beim externen Dienst gelten zusätzlich dessen Datenschutzbestimmungen.

21. Einladungen und administrative Verwaltung

21.1 Berechtigte Administratoren können Nutzer per E-Mail einladen. Dabei werden E-Mail-Adresse, vorgesehene Rolle, zugewiesene Module, Testdauer/Testende, Abrechnungsfreistellung, interner Grund, Einladungsstatus, Einladungstoken, Einladungszeitpunkt, einladende Person, Annahme-/Stornierungszeitpunkt und optionale Nachricht verarbeitet.

21.2 Die Daten stammen von der einladenden Person und werden zur Versendung und Verwaltung der Einladung sowie zur Vorbereitung des Kontos verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, wenn die eingeladene Person die Registrierung annimmt. Bis dahin kann Art. 6 Abs. 1 Buchst. f DSGVO gelten; unser berechtigtes Interesse liegt in der Verwaltung berechtigter Einladungen.

21.3 Nicht mehr erforderliche, nicht angenommene, abgelaufene oder stornierte Einladungen werden gelöscht, sobald der Einladungszweck entfallen ist. Bei endgültiger Kontolöschung löscht Collectix zugehörige UserInvitation-Datensätze, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

22. Lokale Speicherung, technisch erforderliche Cookies und Offline-Funktion

22.1 Collectix verwendet technisch erforderliche Speichertechnologien auf dem Endgerät. Dazu gehören Local Storage, Session Storage, IndexedDB, Service-Worker-Cache und ein Cookie zur Speicherung des Zustands der Seitenleiste.

22.2 In IndexedDB („collectix-offline-db“) können vollständige lokale Kopien synchronisierbarer Datensätze und eine nutzerbezogene Sync-Warteschlange gespeichert werden. Aktuell betrifft dies insbesondere CollectibleCard, LegoSet, CollectibleFigure, TradingCard, WishlistLego, ValuationReview, ActivityLog, LegoCategory und FigureCategory.

22.3 Der Offline-Bereich wird technisch an App-Kennung und angemeldetes Nutzerkonto gebunden. Eine entsprechende Scope-Referenz kann im Session Storage gespeichert werden. Zusätzlich können im Local/Session Storage Authentifizierungs-/App-Konfigurationen, Navigationszustände und Einstellungen wie ein ausgeblendetes Onboarding gespeichert werden.

22.4 Der Service Worker wird in der Produktionsumgebung registriert und speichert die App-Oberfläche sowie öffentliche statische Dateien für schnellere und eingeschränkte Offline-Nutzung. Anfragen an /api/, /auth/ und /functions/ sind nach der aktuellen Service-Worker-Konfiguration ausdrücklich vom Cache ausgeschlossen.

22.5 Das technisch erforderliche Cookie „sidebar_state“ speichert den Zustand der Seitenleiste. Technisch notwendige Speicherzugriffe dienen der gewünschten Anmeldung, Darstellung, Offline-Nutzung und Synchronisierung. Rechtsgrundlage für die personenbezogene Verarbeitung ist Art. 6 Abs. 1 Buchst. b DSGVO; technisch erforderliche Zugriffe auf das Endgerät stützen sich auf § 25 Abs. 2 TDDDG.

22.6 Bei endgültiger Kontolöschung versucht Collectix im aktuell verwendeten Browser die zugehörigen IndexedDB-Datenbanken, Local Storage, Session Storage und Collectix-/Base44-Caches zu löschen. Auf anderen Endgeräten kann die lokale Bereinigung erst beim nächsten abgelehnten Authentifizierungsversuch oder durch manuelles Löschen der Webseitendaten erfolgen.

23. Datenexport

23.1 Collectix stellt eine Funktion zum Export der dem Nutzer zugeordneten Daten bereit. Hierfür werden Konto-, Sammlungs-, Wunschlisten-, Aktivitäts-, Bewertungs- und gegebenenfalls weitere Nutzerdaten zusammengestellt und als Exportdatei bereitgestellt.

23.2 Zweck ist die Bereitstellung einer Datenkopie sowie die Unterstützung der Rechte auf Auskunft und Datenübertragbarkeit. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO in Verbindung mit Art. 15 oder 20 DSGVO.

23.3 Exportdateien können vertrauliche Sammlungs- und Wirtschaftsdaten enthalten und sollen vom Nutzer sicher gespeichert und vor Zugriffen Dritter geschützt werden.

24. Papierkorb, Kontodeaktivierung und Löschung

24.1 Papierkorb

24.1.1 Gelöschte Sammlungsgegenstände können zunächst mit Löschzeitpunkt, löschender Person und Löschstatus in einen Papierkorb verschoben werden. Die betroffenen Datenmodelle sehen eine Soft-Deletion-Frist von 30 Tagen vor.

24.1.2 Innerhalb der Frist können Einträge – soweit die jeweilige Oberfläche dies unterstützt – wiederhergestellt oder endgültig gelöscht werden. Nach Ablauf können Hintergrundfunktionen die Datensätze aus der aktiven Datenbank entfernen.

24.2 Freiwillige Deaktivierung

24.2.1 Bei freiwilliger Deaktivierung werden unter anderem Deaktivierungszeitpunkt, Art/Grund, geplanter Löschzeitpunkt, vorheriger Abonnementstatus, Pausenstatus sowie Reaktivierungs- und Erinnerungsdaten gespeichert.

24.2.2 Nach der aktuellen Collectix-Logik bleibt ein freiwillig deaktiviertes Konto grundsätzlich sechs Monate zur Reaktivierung gespeichert. Vor der geplanten Löschung können Erinnerungen etwa einen Monat und zwei Wochen vorher versandt werden.

24.2.3 Ein laufendes PayPal-Abonnement kann während der freiwilligen Kontodeaktivierung technisch ausgesetzt werden; bei Reaktivierung kann es wieder aktiviert werden. Die hierfür erforderlichen PayPal-Abonnementreferenzen und Statusangaben werden zur Zuordnung und technischen Durchführung verarbeitet.

24.3 Endgültige Kontolöschung

24.3.1 Bei endgültiger Löschung entfernt Collectix die direkt zugeordneten App-Datensätze grundsätzlich sofort: insbesondere Sammlungsdaten, Tradingkarten, Wunschlisten, ActivityLogs, ReviewTasks, ValuationReviews, API-Tokens/-Auditdaten, Einladungsdaten und anschließend das Nutzerkonto, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

24.3.2 Hochgeladene Dateireferenzen werden in eine StorageDeletionQueue mit pseudonymisiertem Betroffenen-Hash, Entität, Datensatz-ID, Feldname, Datei-URL, Status und Frist eingestellt. Die physische Storage-Löschung ist spätestens 30 Tage nach der endgültigen Kontolöschung nachzuverfolgen.

24.3.3 Ein PayPal-Abonnement wird bei endgültiger Kontolöschung beendet. Schlägt die technische Beendigung zunächst fehl, wird eine BillingCleanupQueue mit pseudonymisiertem Betroffenen-Hash, PayPal-Abonnement-ID, Status, Versuchen, Fehlern und einer 30-Tage-Nachbereinigungsfrist angelegt.

24.3.4 Zur Nachweisführung kann ein pseudonymisierter DeletionReceipt mit SHA-256-Hash, Auslöser, Status, Anforderungs-/Abschlusszeitpunkt, Ergebnissen je Datenbereich, Zahl offener Dateien, PayPal-Bereinigungsstatus und Fehlerzusammenfassung angelegt werden. Nach Ablauf der 30-Tage-Nachbereinigungsfrist wird ein erledigter Löschbeleg entfernt, sobald keine offenen Restbereinigungen mehr bestehen; offene Vorgänge werden bis zur Erledigung als überfällig weitergeführt.

24.3.5 Sicherungen und technische Backups von Plattform- oder Speicheranbietern können Daten bis zum jeweiligen regulären Überschreibungszyklus enthalten. Währenddessen dürfen solche Daten nur für Sicherungs-/Wiederherstellungszwecke verarbeitet werden; bereits vorgemerkte Löschungen sind nach einer Wiederherstellung erneut umzusetzen.

25. Empfänger und Zugriffsberechtigte

25.1 Innerhalb der le Venia-Digital UG erhalten nur Personen Zugriff, die diesen für Geschäftsführung, technische Administration, Support, Abrechnung, Datenschutz oder Sicherheit benötigen.

25.2 Abhängig von der Funktion können Daten an Hosting-, Datenbank-, Authentifizierungs-, Medien-, E-Mail-, Zahlungs-, KI-, Such-, Logging-, Sicherheits- und Cloud-Dienstleister übermittelt werden.

25.3 Weitere Empfänger können vom Nutzer selbst verbundene externe Anwendungen, Steuer- und Rechtsberatung, Wirtschaftsprüfung, Gerichte und Behörden sein, soweit dies erforderlich oder gesetzlich vorgeschrieben ist.

25.4 Wir verkaufen keine personenbezogenen Daten und geben private Sammlungsinhalte nicht zu eigenständigen Werbezwecken an Dritte weiter.

26. Base44-Unterauftragsverarbeiter

Nach der am 27. August 2026 öffentlich zugänglichen Base44-Sicherheits-/Unterauftragsverarbeiterliste können – abhängig von der tatsächlich genutzten Funktion – insbesondere folgende Anbieter beteiligt sein. Die Liste kann sich ändern; maßgeblich ist die jeweils aktuelle Base44-Liste und der geltende DPA.

Anbieter: Mongo, Funktion: Datenspeicherung und Hosting, Land: USA

Anbieter: SendGrid, Funktion: E-Mail-Übertragung und externe Kommunikation, Land: USA

Anbieter: Render, Funktion: Serverdienste, Land: USA

Anbieter: GCP – Google Cloud, Funktion: Analysedienste, Land: USA

Anbieter: OpenAI, Funktion: API-Aufrufe an LLMs, Land: USA

Anbieter: Anthropic, Funktion: API-Aufrufe an LLMs, Land: USA

Anbieter: Wix.com Ltd., Funktion: Bereitstellung und Verbesserung der Dienste, Land: Israel

Anbieter: Datadog, Funktion: Allgemeine Protokollierung, Land: USA

Anbieter: Langfuse, Funktion: LLM-Protokollierung, Land: Deutschland

Anbieter: Logfire, Funktion: Allgemeine Protokollierung, Land: Vereinigtes Königreich

 

26.1 Nicht jeder Anbieter erhält bei jeder Nutzung Daten. Welche Empfänger tatsächlich beteiligt sind, hängt von der aufgerufenen Funktion, der Datenregion, der Base44-Konfiguration und – bei KI-Funktionen – vom jeweiligen Routing ab.

26.2 Für den Medienspeicher von Uploads ist zusätzlich der im produktiven Base44-Konto beziehungsweise DPA ausgewiesene konkrete Storage-Unterauftragnehmer maßgeblich.

27. Übermittlungen in Drittländer

27.1 Bei Base44, OpenAI, Google, PayPal und deren jeweiligen Dienstleistern beziehungsweise verbundenen Unternehmen kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums stattfinden, insbesondere in den USA und – abhängig vom Anbieter – in weiteren Drittländern, darunter Israel und das Vereinigte Königreich.

27.2 Drittlandübermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 bis 49 DSGVO. Je nach Empfänger können Angemessenheitsbeschlüsse, eine gültige Zertifizierung nach dem EU-U.S. Data Privacy Framework, Standardvertragsklauseln oder andere gesetzlich zugelassene Garantien verwendet werden.

27.3 Base44 beschreibt in seinem aktuellen DPA insbesondere Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln als mögliche Übermittlungsmechanismen. PayPal beschreibt für internationale Übermittlungen unter anderem unternehmensinterne Vereinbarungen, Standardvertragsklauseln und gesetzlich zulässige Ausnahmen beziehungsweise sonstige geeignete Garantien.

27.4 Trotz geeigneter Garantien kann in Drittländern das Risiko bestehen, dass staatliche Stellen nach dortigem Recht auf Daten zugreifen und europäische Betroffenenrechte nicht in gleicher Weise durchsetzbar sind.

28. Speicherdauer im Überblick

Nutzerkonto und aktive Sammlungsdaten

Bis zur endgültigen Kontolöschung oder vorherigen Einzellöschung.

Papierkorb / Soft-Deletion

Grundsätzlich 30 Tage, sofern nicht vorher endgültig gelöscht oder wiederhergestellt.

Freiwillig deaktiviertes Konto

Grundsätzlich sechs Monate bis zur automatischen Löschung, sofern keine Reaktivierung erfolgt.

Vertrags-/Abonnementdaten

Für Vertragsdauer und danach soweit für Ansprüche oder gesetzliche Pflichten erforderlich.

Rechnungen

Grundsätzlich acht Jahre nach § 14b UStG; andere Unterlagen nach den jeweils einschlägigen gesetzlichen Fristen.

Collectix Server-/Zugriffslogs

30 Tage.

Collectix Fehler-/Diagnoselogs

30 Tage.

Collectix Sicherheitslogs

90 Tage.

Rollen-/Berechtigungsänderungen

12 Kalendermonate.

ExternalApiAuditLog

30 Tage regulär/Fehler, 90 Tage sicherheitsrelevant.

ReviewTasks / ValuationReviews

Bis zur Bearbeitung/Löschung oder Kontolöschung, soweit kein Nachweis-/Sicherheitszweck fortbesteht.

Direkte OpenAI API-Inhalte

Nach OpenAI-Angaben standardmäßig bis zu 30 Tage, sofern keine abweichende/ZDR-Konfiguration gilt.

 

Storage-/PayPal-Nachbereinigung nach Kontolöschung

Verbindliche 30-Tage-Frist; offene Vorgänge bleiben bis zur Erledigung nachverfolgbar.

Pseudonymisierte Löschbelege

Bis Ende der 30-Tage-Nachbereinigung und danach Löschung, sobald keine offenen Restvorgänge bestehen.

Lokale Offline-Daten

Bis zur lokalen Löschung/Abmeldung bzw. Kontolöschung; aktueller Browser wird bei endgültiger Löschung aktiv bereinigt.

Anbieter-Backups / Infrastrukturprotokolle

Nach den vertraglich/technisch festgelegten Fristen des jeweiligen Anbieters.

 

28.1 Soweit Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, können sie bis zum Ablauf der einschlägigen Verjährungsfristen eingeschränkt weitergespeichert werden.

28.2 Nach Ablauf der jeweiligen Frist werden Daten gelöscht oder anonymisiert, sofern keine längere gesetzliche Pflicht oder ein dokumentierter Ausnahmegrund besteht.

29. Automatisierte Entscheidungen und Profiling

29.1 Collectix verwendet automatisierte Verarbeitungen zur Bilderkennung, Kategorisierung, Wertschätzung, Prognose, Prüfung auffälliger Wertänderungen, Erkennung möglicher Datenprobleme und Auslösung von Preis-/Wertalarmen.

29.2 Diese Vorgänge führen nach der vorgesehenen Funktionsweise nicht zu einer ausschließlich automatisierten Entscheidung, die rechtliche Wirkung entfaltet oder Nutzer in ähnlich erheblicher Weise beeinträchtigt.

29.3 KI-Ergebnisse können geprüft, geändert, abgelehnt oder gelöscht werden. Sollte künftig eine rechtlich erhebliche automatisierte Entscheidung eingeführt werden, wird diese Erklärung vorab ergänzt und die gesetzlich erforderlichen Schutzmaßnahmen werden umgesetzt.

30. Datensicherheit

30.1 Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Zerstörung, unbefugtem Zugriff, unbefugter Veränderung und Offenlegung zu schützen.

30.2 Zu den in Collectix vorgesehenen Maßnahmen gehören insbesondere verschlüsselte Übertragung, Authentifizierung, nutzerbezogene Zugriffskontrollen, Rollen-/Berechtigungskonzepte, Zuordnung privater Datensätze zu Nutzerkennungen, gehashte API-Tokens, Sicherheits-/Auditprotokollierung, Eingabevalidierung, Sicherheitsheader, getrennte Server-Secrets, Löschwarteschlangen und automatische Protokollfristen.

30.3 Base44 veröffentlicht für seine Plattform unter anderem AES-256-Verschlüsselung, Sicherheitsüberwachung sowie Zertifizierungen nach SOC 2 Typ II und ISO 27001. Diese Angaben beziehen sich auf die Plattform des Dienstleisters und ersetzen nicht unsere eigene Pflicht zur sicheren Konfiguration.

30.4 Nutzer müssen sichere Zugangsdaten verwenden, API-Tokens geheim halten und Verdachtsfälle unverzüglich melden. Kein elektronisches Verfahren kann absolute Sicherheit gewährleisten.

31. Rechte betroffener Personen

31.1 Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21).

31.2 Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

31.3 Zur Ausübung der Rechte kann info@venia-digital.com verwendet werden. Um eine unbefugte Datenherausgabe zu verhindern, können wir einen angemessenen Identitätsnachweis verlangen.

31.4 Nutzer können innerhalb von Collectix zusätzlich Datenexport-, Lösch-, Papierkorb- und Kontodeaktivierungsfunktionen nutzen, soweit diese für das jeweilige Recht geeignet sind.

32. Widerspruchsrecht

32.1 Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO verarbeitet, besteht das Recht, aus Gründen, die sich aus der besonderen Situation ergeben, jederzeit Widerspruch einzulegen.

32.2 Nach einem Widerspruch verarbeiten wir die betroffenen Daten nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

33. Beschwerderecht bei der Aufsichtsbehörde

33.1 Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere am gewöhnlichen Aufenthaltsort, am Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes.

33.2 Für den Sitz der le Venia-Digital UG ist regelmäßig zuständig:

Landesbeauftragte für den Datenschutz Sachsen-Anhalt
Otto-von-Guericke-Straße 34a
39104 Magdeburg
Postanschrift: Postfach 1947, 39009 Magdeburg
Webseite: datenschutz.sachsen-anhalt.de

34. Daten von Minderjährigen

34.1 Collectix richtet sich nicht gezielt an Kinder. Für kostenpflichtige Leistungen gelten zusätzlich die Nutzungsbedingungen des eingesetzten Zahlungsdienstleisters. PayPal gibt an, dass seine Websites und Dienste nicht von Personen unter 18 Jahren genutzt werden dürfen. Minderjährige dürfen daher den PayPal-Zahlungsprozess nicht selbst nutzen; soweit ein Vertrag mit Collectix wirksam geschlossen werden kann, muss die Zahlung durch eine hierzu berechtigte volljährige Person erfolgen.

34.2 Erhalten wir Kenntnis davon, dass Daten eines Kindes ohne ausreichende Rechtsgrundlage verarbeitet werden, prüfen wir den Vorgang und löschen die Daten oder ergreifen die erforderlichen Schutzmaßnahmen.

35. Änderungen dieser Datenschutzerklärung

35.1 Wir passen diese Datenschutzerklärung an, wenn sich Rechtslage, Funktionen, Datenverarbeitungen, Dienstleister, Datenregionen, KI-Routing oder Speicherfristen ändern.

35.2 Die jeweils aktuelle Fassung wird in Collectix beziehungsweise auf der Webseite veröffentlicht. Über wesentliche Änderungen werden registrierte Nutzer in geeigneter Weise informiert.

36. Datenschutzkontakt

le Venia-Digital UG
Bahnhofstraße 7a
38489 Beetzendorf
E-Mail: info@venia-digital.com
Webseite: www.venia-digital.com

Stand dieser Datenschutzerklärung: 30. August 2026

Logo Venia-Digital

Contact us

Schedule an meeting

Jobs

LinkedIn

Le Venia-Digital UG (haftungsbeschränkt)

Privacy Policy

 

Legal notice

Legal notice

 

© 2035 by Venia-Digital. Powered and secured by Wix 

 

bottom of page