DATENSCHUTZERKLÄRUNG
Gültig ab: August 2026
Willkommen bei Stories and Roleplay (www.storiesandroleplay.com). Der Schutz Ihrer Privatsphäre, Ihrer personenbezogenen Daten und Ihrer Anonymität ist uns ein zentrales Anliegen. Angesichts der äußerst intimen und sensiblen Natur der auf unserer Plattform erzeugten fiktionalen Geschichten haben wir unser System nach strengen Grundsätzen von Privacy by Design und Datenminimierung aufgebaut.
Diese Datenschutzerklärung erläutert, wie Boljoro SL Ihre personenbezogenen Daten gemäß der Datenschutz-Grundverordnung (DSGVO) und den anwendbaren spanischen Datenschutzvorschriften (LOPDGDD) erhebt, verarbeitet, schützt, verschlüsselt und löscht.
1. Verantwortlicher
Die für die Verarbeitung Ihrer personenbezogenen Daten rechtlich verantwortliche Stelle ist:
Firmenname: Boljoro SL
Steueridentifikationsnummer (CIF): B66777566
Anschrift des Geschäftssitzes: Calle Rubio i Ors 15 1-2, 08940 Cornellà de Llobregat, Barcelona, Spanien
Handelsregister: Eingetragen im Handelsregister von Barcelona
Kontakt-E-Mail: [email protected]
2. Von uns erhobene und verarbeitete Daten
Wir arbeiten nach einem strengen Grundsatz der Datenminimierung und verarbeiten ausschließlich die Daten, die für die Erbringung unserer Dienste zwingend erforderlich sind. Sämtliche Nutzerdatensätze sind pseudonymisiert und werden über eine zufällige, nicht fortlaufende Universally Unique Identifier (UUID) referenziert, um eine Verknüpfung von Daten oder eine Profilbildung zu verhindern.
Wir beschränken unsere Datenerhebung auf die folgenden übergeordneten Kategorien:
- Konto- und Servicedaten: Hierzu gehören die grundlegenden Zugangsdaten, die zur Führung Ihres sicheren Kontoprofils erforderlich sind, etwa Ihre E-Mail-Adresse, ein verschlüsselter Passwort-Hash, Ihr Geburtsdatum (verarbeitet zur Einhaltung der Altersverifikation), das Land sowie gegebenenfalls der Bundesstaat oder die Provinz, die Sie bei der Registrierung angeben, sowie transaktionsbezogene Abrechnungsparameter (wie Abonnementstatus und Token-Guthaben).
- Entscheidungsdaten zur Altersverifikation: In Rechtsordnungen, die mehr als ein selbst angegebenes Geburtsdatum verlangen, erfasst ein externer Anbieter (Didit) ein Selfie und, sofern gesetzlich vorgeschrieben, ein amtliches Ausweisdokument. Wir erhalten diese Bilder, Dokumentennummern oder den im Dokument genannten Namen zu keinem Zeitpunkt. Was wir speichern, ist die Entscheidung: ob die Verifikation genehmigt oder abgelehnt wurde, das geschätzte oder aus dem Dokument abgeleitete Alter, die verwendete Methode, Datum und Uhrzeit, die angewandte Rechtsordnung und das angewandte Mindestalter, die Didit-Sitzungskennung sowie ein Hinweis, falls das Geburtsdatum im Dokument von dem von Ihnen angegebenen Datum abweicht. Wird die Verifikation abgelehnt, wird Ihr Konto gesperrt und Sie können Widerspruch einlegen; wir speichern die Widerspruchsnachricht, damit unsere Mitarbeiter sie prüfen können.
- Von Nutzern bereitgestellte Inhalte und Daten zur Texterzeugung: Hierbei handelt es sich um die maschinenlesbaren kreativen Text-Prompts, die Parameter fiktiver Charaktere und die kontextuellen Grenzen der Geschichte, die Sie auf unserer Plattform eingeben, sowie um den daraus resultierenden, von der künstlichen Intelligenz erzeugten synthetischen Text. Aufgrund der Ausrichtung des Dienstes auf Erwachsene können diese Eingaben intime oder sensible kreative Themen berühren; sie werden im Ruhezustand kryptografisch geschützt und innerhalb eines strengen Sicherheitsisolationsrahmens behandelt.
3. Rechtsgrundlagen der Datenverarbeitung
Gemäß Artikel 6 und Artikel 9 DSGVO verarbeiten wir Ihre Daten auf Grundlage der folgenden zulässigen Rechtsgrundlagen:
- Erfüllung eines Vertrags (Art. 6 Abs. 1 lit. b): Verwaltung der Erstellung Ihres Kontos, Abwicklung von Abonnement- und Token-Zahlungen über unseren Zahlungsdienstleister, Führung Ihrer Token-Wallet-Guthaben sowie Ausführung der automatisierten KI-Texterzeugung. Darüber hinaus ist die Verarbeitung Ihres selbst angegebenen Geburtsdatums vertraglich erforderlich, um festzustellen, dass Sie unsere verbindlichen Zugangsvoraussetzungen (18+) erfüllen, die für den Abschluss eines wirksamen Vertrags mit uns notwendig sind.
- Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c): Verarbeitung Ihres angegebenen Wohnsitzlandes zur Sicherstellung der korrekten Steuererhebung im Rahmen der EU-Mehrwertsteuerregelung One-Stop-Shop (OSS), Aufbewahrung ausgestellter Rechnungen für den gesetzlichen Buchführungszeitraum sowie Protokollierung Ihres selbst angegebenen Alters zur Unterstützung der übergreifenden europäischen Grundsätze des Jugendschutzes, die Plattformen verpflichten, Minderjährigen den Zugang zu Erwachsenenumgebungen zu verwehren.
- Ausdrückliche Einwilligung für besondere Kategorien personenbezogener Daten (Art. 9 Abs. 2 lit. a): Da die von Ihnen eingegebenen kreativen Text-Prompts, Eigenschaften oder narrativen Grenzen Ihre privaten Fantasien berühren können, werden diese Daten nach der DSGVO als Daten zum Sexualleben oder zur sexuellen Orientierung eingestuft. Sie müssen während der Registrierung ein ausdrückliches, gesondertes Einwilligungsfeld anklicken, mit dem Sie uns ermächtigen, diesen Text ausschließlich zur Übertragung Ihrer Geschichtsantworten zu verarbeiten. Darüber hinaus stellt die zur Altersschätzung oder zum Identitätsabgleich verwendete Gesichtsanalyse ein biometrisches Datum im Sinne von Artikel 9 dar. In Rechtsordnungen, die diese Prüfung vorschreiben, willigen Sie bei der Registrierung ein, dass Didit ein Selfie (und, sofern erforderlich, ein amtliches Ausweisdokument) ausschließlich zu dem Zweck verarbeitet, die Erfüllung des Mindestalters zu bestätigen. Wir erhalten ausschließlich die Verifikationsentscheidung, nicht die biometrischen Bilder.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f): Nutzung anonymisierter Netzwerk-Metadaten zur Absicherung unserer Server, zur Abwehr bösartiger Bots und zur Überwachung der Anwendungsleistung. Die von unserem CDN bereitgestellte Netzwerk-Geolokalisierung (Land und Region) wird gemeinsam mit dem von Ihnen angegebenen Standort verwendet, wobei jeweils die strengere der beiden Angaben maßgeblich ist, um die korrekte Regel zur Altersverifikation anzuwenden und den Dienst in sanktionierten oder verbotenen Gebieten zu verweigern.
4. Privacy by Design und kryptografische Verschlüsselung
Um sicherzustellen, dass Ihre intimen Fantasien vollständig privat bleiben, setzen wir Sicherheitsmaßnahmen auf Industrieniveau ein, die Ihre Inhalte selbst von unseren eigenen Administratoren abschirmen:
- Envelope-Verschlüsselung: Sämtliche Prompts, Geschichten und Chatverläufe in Datenbank 3 werden dynamisch mit einem einmaligen, nutzerspezifischen Data Encryption Key (DEK) in Kombination mit einem sicheren Master Key verschlüsselt. Ihre privaten Daten sind im Ruhezustand vollständig unlesbar.
- Striktes Verkaufsverbot: Boljoro SL verfolgt eine Null-Toleranz-Politik gegenüber der Monetarisierung von Daten. Wir verkaufen, vermieten, tauschen, verleasen oder teilen Ihre persönlichen Profile, Nutzungsgewohnheiten oder Texteingaben niemals mit externen Werbetreibenden, Datenhändlern oder sonstigen Dritten.
5. Infrastruktur, Unterauftragsverarbeiter und Governance
Ihre Daten werden mithilfe einer DSGVO-konformen technischen Architektur und spezialisierter globaler Infrastrukturpartner verarbeitet und gesichert:
- Hauptspeicherung: Ihre zentralen Datenbankprofile, Metadatenprotokolle und verschlüsselten Datensätze werden auf sicheren virtuellen privaten Servern innerhalb des Europäischen Wirtschaftsraums (EWR) gehostet.
- KI-Inferenz und Cloud-Verarbeitung: Wenn Sie einen Befehl zur Texterzeugung ausführen, wird die Anfrage über leistungsstarke, auf Datenschutz optimierte Cloud-Computing-Netzwerke verarbeitet. Dieses Netzwerk arbeitet nach strengen DSGVO-Governance-Modellen. Alle Datenwege sind rechtlich durch von der Europäischen Kommission genehmigte Datenschutzgarantien abgesichert, sodass Ihr Datenschutzniveau vollständig gewahrt bleibt.
- Grundsatz der Verarbeitung ohne Speicherung: Die Rechenebene arbeitet innerhalb eines strengen Rahmens flüchtigen Speichers. Textzeichenfolgen der Nutzer werden ausschließlich zur Übertragung der Antwort vorübergehend im Arbeitsspeicher gehalten und unmittelbar nach der Ausführung gelöscht. Auf dieser Ebene werden Nutzerdaten niemals zwischengespeichert, protokolliert oder auf physische Speichermedien geschrieben.
- Netzwerkverkehr und Bedrohungsabwehr: Wir setzen ein Content Delivery Network (CDN) für Unternehmen sowie eine Sicherheits-Proxy-Architektur ein, um die Ausnutzung von Servern zu verhindern und bösartigen Datenverkehr zu blockieren. Dieses Proxy-Netzwerk arbeitet nach strengen internationalen Datenschutzstandards, verarbeitet ausschließlich technische Verbindungs-Metadaten und ist strukturell davon ausgeschlossen, die Inhalte Ihrer verschlüsselten KI-Texteingaben zu lesen oder zu speichern.
- Zahlungsabwicklung: Kryptowährungszahlungen werden von unserem Zahlungsdienstleister PassimPay abgewickelt, der hinsichtlich der Zahlung selbst als eigenständiger Verantwortlicher auftritt. Wir übermitteln ihm ausschließlich den Betrag, die Währung und unsere eigene interne Bestellreferenz. Wir übermitteln ihm niemals Ihre E-Mail-Adresse, Ihre Rechnungsdaten oder Angaben zu Ihren kreativen Inhalten, und wir erhalten oder speichern niemals Ihre Wallet-Zugangsdaten, privaten Schlüssel oder Kartendaten. Zurück erhalten wir den Abrechnungsdatensatz der Transaktion: den Transaktions-Hash, die beteiligten Blockchain-Adressen, den eingegangenen Betrag und die Gebühren des Anbieters. Wir bewahren diesen Datensatz auf, weil er der Nachweis dafür ist, dass Ihre Rechnung bezahlt wurde.
- Alters- und Identitätsprüfung (Didit): Didit.me / Didit Protocol handelt als unser Auftragsverarbeiter für die Altersverifikation. In regulierten Rechtsordnungen erfasst der gehostete Verifikationsablauf ein Selfie zur Altersschätzung sowie in Deutschland und Südkorea ein amtliches Ausweisdokument nebst Lebendigkeits- und Gesichtsabgleichsprüfung. Didit bewahrt die erfassten Bilder gemäß seiner eigenen Aufbewahrungsrichtlinie auf (in der Regel für die in unserer Didit-Konsole konfigurierte Dauer, die derzeit an die Erfordernisse regulatorischer Prüfungen angepasst ist). Wir erhalten eine signierte Entscheidung per Webhook: genehmigt, abgelehnt oder in Prüfung, zusammen mit einem geschätzten Alter oder einem aus dem Dokument ausgelesenen Geburtsdatum. Gegen eine ablehnende Entscheidung können Sie über die Verifikationsseite Widerspruch einlegen; unsere Mitarbeiter können daraufhin einen erneuten Versuch zulassen oder das Konto löschen, sodass Sie sich erneut registrieren können.
6. Freiwillige Zustimmung zum KI-Training (VIP Supporter)
Wenn Sie in Ihrem Nutzer-Dashboard freiwillig das Kontrollkästchen „VIP Supporter“ aktivieren, erteilen Sie Boljoro SL Ihre ausdrückliche Einwilligung, Ihre Eingabe-Prompts und erzeugten Geschichten zur Feinabstimmung und zum Training unserer internen, proprietären großen Sprachmodelle zu verwenden.
- Vollständige Anonymisierung: Bevor ein Text in unsere Trainingspipeline eingespeist wird, durchläuft er ein automatisiertes Aufbereitungsverfahren, das sämtliche Namen, Nutzer-Metadaten und identifizierenden Kennzeichnungen dauerhaft entfernt, um absolute und unumkehrbare Anonymität zu gewährleisten.
- Keine Weitergabe: Diese Trainingsdaten werden ausschließlich intern verarbeitet und niemals an externe KI-Forschungsorganisationen weitergegeben oder verkauft.
- Widerrufsrecht: Sie können den Status „VIP Supporter“ jederzeit in Ihren Einstellungen deaktivieren, um Ihre Einwilligung für sämtliche künftig von Ihnen erzeugten Texte unverzüglich zu widerrufen.
7. Cookiefreie serverseitige Messung und funktionale Cookies
- Unbedingt erforderliche Cookies: Wir verwenden ausschließlich wesentliche, funktionale Cookies, die zur Aufrechterhaltung Ihres sicheren, authentifizierten Zustands und Ihrer Anmeldung in Ihrem Profil erforderlich sind. Diese technischen Cookies dienen ausschließlich betrieblichen Zwecken, verfolgen Ihr Verhalten auf externen Websites nicht und erfordern nach den geltenden Vorschriften zum digitalen Datenschutz kein Einwilligungsbanner.
- Datenschutzfreundliche Analyse: Wir verwenden keine aufdringlichen Tracking-Cookies oder seitenübergreifenden Tracking-Pixel, um Ihr Verhalten zu beobachten. Zur Optimierung der Plattformleistung nutzen wir ein datenschutzorientiertes serverseitiges Analyse-Framework, das Verbindungsdaten unmittelbar bei Eingang auf dem Server in vollständig anonyme Verkehrskennzahlen umwandelt. Dies ermöglicht es uns, allgemeine Nutzungstrends zu beobachten, ohne ein dauerhaftes Verhaltensprofil zu erzeugen oder einzelne Nutzer zu verfolgen.
8. Speicherdauer und Löschung des Kontos
Wir speichern Ihre Profilparameter und kreativen Textverläufe ausschließlich für die Dauer Ihres aktiven Kontos. Sie können jederzeit über Ihr Nutzer-Dashboard die dauerhafte Löschung Ihres Kontos beantragen, vorbehaltlich einer sicheren Identitätsprüfung zur Verhinderung einer unbefugten Datenvernichtung.
Nach Bestätigung werden sämtliche Zugangsdaten, Kontodaten und Textverläufe dauerhaft aus unseren aktiven Produktionsumgebungen gelöscht, und etwaige laufende Abonnements verfallen mit sofortiger Wirkung. Zur Erfüllung gesetzlicher steuer- und handelsrechtlicher Buchführungspflichten müssen jedoch Rechnungen (die Ihre E-Mail-Adresse und Transaktionsdaten enthalten) für den gesetzlich vorgeschriebenen Zeitraum aufbewahrt werden. Diese Abrechnungsdatensätze werden strikt isoliert aufbewahrt und können mit keinerlei kreativen Geschichtsinhalten verknüpft werden.
9. Abrechnungs- und Rechnungsdatensätze
Käufe sind der einzige Bereich dieses Dienstes, in dem wir gesetzlich verpflichtet sind, Daten aufzubewahren statt sie zu löschen; daher möchten wir genau erläutern, was das bedeutet.
- Was ein Rechnungsdatensatz enthält: das Datum, eine eindeutige Bestellreferenz, den Gegenstand Ihres Kaufs, den Betrag und die Währung, den Mehrwertsteuersatz und -betrag, das von Ihnen für steuerliche Zwecke ausgewählte Land, das von unserem Sicherheits-Proxy für Ihre Verbindung gemeldete Land sowie die E-Mail-Adresse, unter der der Kauf getätigt wurde. Sofern Sie einen Namen und eine Rechnungsanschrift angegeben haben – für Kunden außerhalb der EU verpflichtend, innerhalb der EU freiwillig –, sind auch diese Bestandteil des Datensatzes. Angaben zu Ihren Prompts, Charakteren oder Geschichten werden niemals mit einer Rechnung verknüpft.
- Verschlüsselung: Ihr Name, Ihre Anschrift und Ihre E-Mail-Adresse auf einer Rechnung werden im Ruhezustand verschlüsselt. Anders als Ihre kreativen Inhalte werden sie nicht mit Ihrem persönlichen Nutzerschlüssel verschlüsselt, da dieser Schlüssel bei der Löschung Ihres Kontos vernichtet wird, die Rechnung jedoch für einen Steuerprüfer noch über Jahre lesbar bleiben muss. Sie werden mit einem gesonderten Schlüssel verschlüsselt, der ausschließlich von unserem Abrechnungssystem verwahrt wird.
- Aufbewahrung: Das spanische und europäische Buchführungsrecht verlangt, dass Rechnungen und die zugehörigen Belege mindestens sechs Jahre ab dem Ende des Steuerjahres, in dem sie ausgestellt wurden, aufbewahrt werden. Wir bewahren sie für diesen Zeitraum und nicht länger als notwendig auf.
- Was die Löschung Ihres Kontos bewirkt und was nicht: Sie löscht Ihre Zugangsdaten, Ihr Profil und sämtliche kreativen Inhalte dauerhaft und unumkehrbar. Sie löscht nicht die bereits an Sie ausgestellten Rechnungen. Dies ist die einzige Ausnahme vom Löschanspruch, und Artikel 17 Abs. 3 lit. b DSGVO sieht sie ausdrücklich vor: Das Recht auf Löschung setzt sich nicht über eine gesetzliche Aufbewahrungspflicht hinweg. Nach der Löschung ist eine Rechnung mit keinem Konto mehr verknüpft – es existiert nichts mehr, womit sie verknüpft werden könnte – und sie kann nicht dazu verwendet werden, Ihre Texte zu rekonstruieren.
- Ihre IP-Adresse: Wir speichern einen kryptografischen Einweg-Hash der IP-Adresse, von der aus ein Kauf getätigt wurde, als Nachweis zur Betrugsprävention und zur steuerlichen Ansässigkeit. Die Adresse selbst wird niemals gespeichert, und ein Hash lässt sich nicht in sie zurückrechnen.
- Buchhaltungssoftware: Rechnungsdatensätze können zum Zwecke der Erstellung unserer Steuererklärungen an unseren Buchhaltungsdienstleister übermittelt werden. Dieser erhält die Rechnung und nichts darüber hinaus.
10. Ihre Rechte und Kontaktmöglichkeiten
Nach der DSGVO haben Sie das Recht, Auskunft über Ihre Daten zu erhalten, unrichtige Angaben berichtigen zu lassen, die Löschung zu verlangen, die Verarbeitung einschränken zu lassen oder Ihre Daten übertragen zu lassen. Um eines dieser Rechte auszuüben oder Ihre Einwilligung in die Verarbeitung zu widerrufen, schreiben Sie uns bitte direkt an [email protected].
Sollten Sie der Auffassung sein, dass Ihre Daten unrechtmäßig verarbeitet wurden, haben Sie das Recht, eine förmliche Beschwerde bei einer europäischen Aufsichtsbehörde einzureichen, insbesondere bei der spanischen Datenschutzbehörde (Agencia Española de Protección de Datos - AEPD).