Datenschutzerklärung
Stand: September 2026
Kurz vorweg
morphoframe ist ein Werkzeug zum Erstellen von Social-Media-Beiträgen. Es gibt kein Tracking, keine Werbenetzwerke, keine Analysedienste und keine Weitergabe von Daten zu Werbezwecken. Erhoben wird, was der Betrieb technisch erfordert — nicht mehr.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Maximilian Schenkelmorphoframe
STRASSE UND HAUSNUMMER
PLZ ERLANGEN
Deutschland
E-Mail: info@morphoframe.com
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür (Art. 37 DSGVO, § 38 BDSG) liegen nicht vor.
2. Hosting und Auftragsverarbeitung
Diese Website und der Beitrags-Generator laufen auf der Infrastruktur der Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, sowie deren europäischer Tochtergesellschaft. Cloudflare stellt die Serverleistung („Workers“), den Objektspeicher („R2“) und die Absicherung der Verbindung bereit.
Cloudflare ist für mich Auftragsverarbeiter nach Art. 28 DSGVO; ein entsprechender Vertrag über die Auftragsverarbeitung einschließlich der Standardvertragsklauseln der EU-Kommission liegt vor. Der Objektspeicher, in dem Projekte und Bilder liegen, ist auf die Rechtsordnung der Europäischen Union festgelegt: die Inhalte werden in Rechenzentren innerhalb der EU gespeichert.
Ein Zugriff aus den Vereinigten Staaten lässt sich bei einem weltweit tätigen Anbieter nicht vollständig ausschließen. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren und leistungsfähigen Betrieb des Angebots.
3. Zugriffsdaten
Bei jedem Aufruf verarbeitet die Infrastruktur automatisch die Daten, die Ihr Browser technisch übermittelt:
- IP-Adresse des anfragenden Geräts
- Datum und Uhrzeit des Zugriffs
- aufgerufene Adresse und übertragene Datenmenge
- Browsertyp und Betriebssystem
- Meldung über Erfolg oder Fehler des Abrufs
Diese Daten dienen dem Verbindungsaufbau, der Abwehr von Angriffen und der Fehlersuche. Sie werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Erstellung von Nutzungsprofilen verwendet. Ich selbst führe keine dauerhafte Protokollierung; die kurzzeitigen Protokolle der Infrastruktur werden von Cloudflare nach kurzer Zeit gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Cookies
Diese Website setzt genau ein Cookie, und nur nach einer erfolgreichen Anmeldung:
- mf_sitzung — bewahrt die Anmeldung. Der Wert enthält den Benutzernamen und eine kryptografische Signatur, sonst nichts. Das Cookie ist gegen Auslesen durch Skripte geschützt (HttpOnly), wird nur über eine verschlüsselte Verbindung übertragen (Secure) und läuft nach 30 Tagen ab. Beim Abmelden wird es sofort gelöscht.
Es handelt sich um ein technisch notwendiges Cookie: ohne dieses Cookie gäbe es keine Anmeldung und damit keinen Dienst. Eine Einwilligung ist dafür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); deshalb gibt es hier auch kein Einwilligungsfenster.
Es werden keine Cookies zu Analyse-, Wiedererkennungs- oder Werbezwecken gesetzt und keine Cookies Dritter eingebunden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Nutzungsverhältnisses).
5. Zugangsdaten und Konten
Zugänge werden nicht selbst registriert, sondern von morphoframe für den jeweiligen Kunden angelegt. Zu einem Konto werden gespeichert:
- Benutzername
- Kennung und Anzeigename des zugehörigen Kunden
- ein etwaiges Speicherkontingent und die Angabe, ob es sich um ein Verwalterkonto handelt
- der Zeitpunkt der Anlage
- ein Prüfwert des Passworts
Das Passwort selbst wird nicht gespeichert und nicht übertragen. Es wird bereits im Browser mit dem Verfahren PBKDF2-SHA256 über 250 000 Runden abgeleitet; nur diese Ableitung verlässt Ihr Gerät. Auf dem Server wird daraus mit einem geheimen Serverschlüssel nochmals ein Streuwert (HMAC-SHA256) gebildet und allein dieser abgelegt. Aus den gespeicherten Daten lässt sich das Passwort nicht zurückrechnen.
Eine E-Mail-Adresse wird für ein Konto nicht benötigt und nicht erhoben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Inhalte im Beitrags-Generator
Im angemeldeten Bereich können Projekte gespeichert werden. Dazu gehören die eingegebenen Texte und Einstellungen, ein Vorschaubild sowie die hochgeladenen Fotos. Diese Inhalte liegen im EU-Objektspeicher und sind streng nach Kunde und Konto getrennt abgelegt; ein Konto sieht ausschließlich die eigenen Projekte.
Fotos werden nach ihrem Inhalt adressiert: aus jedem Bild wird eine Prüfsumme gebildet, unter der es abgelegt wird. Dasselbe Bild wird dadurch nur einmal gespeichert und bei erneuter Verwendung nicht noch einmal übertragen.
Wenn hochgeladene Fotos Personen zeigen, sind diese Bilder personenbezogene Daten. Für die Auswahl, die Rechtmäßigkeit und die Veröffentlichung dieser Bilder ist die nutzende Organisation verantwortlich; morphoframe verarbeitet sie in deren Auftrag und wertet sie nicht aus. Die Inhalte werden nicht an Dritte weitergegeben, nicht für eigene Zwecke ausgewertet und nicht zum Training von KI-Modellen verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Kunden; im Verhältnis zu abgebildeten Personen handelt der Kunde als Verantwortlicher, morphoframe als Auftragsverarbeiter nach Art. 28 DSGVO.
7. Schriftarten und externe Inhalte
Es werden keine Schriftarten, Skripte, Karten, Videos oder sonstigen Inhalte von fremden Servern nachgeladen. Alles, was diese Seiten benötigen, wird vom eigenen Server ausgeliefert. Ihre IP-Adresse wird dadurch an keinen weiteren Anbieter übermittelt.
8. Verschlüsselung
Alle Verbindungen sind mit TLS verschlüsselt (erkennbar am https:// in der Adresszeile). Unverschlüsselte Aufrufe werden auf die verschlüsselte Adresse umgeleitet.
9. Speicherdauer
- Zugriffsdaten: kurzzeitig in der Infrastruktur, anschließend automatische Löschung.
- Sitzungscookie: 30 Tage oder bis zum Abmelden.
- Konto: bis zur Löschung des Zugangs durch morphoframe, in der Regel mit dem Ende des Vertragsverhältnisses.
- Projekte und Bilder: bis sie im Generator gelöscht werden, längstens bis zum Ende des Vertragsverhältnisses. Danach werden die Daten des Kunden vollständig entfernt.
Gesetzliche Aufbewahrungspflichten, etwa aus dem Handels- und Steuerrecht, bleiben davon unberührt.
10. Empfänger
Außer dem oben genannten Hostinganbieter erhält niemand Zugriff auf die Daten. Es findet keine Übermittlung zu Werbezwecken, kein Verkauf und keine Weitergabe an Analysedienste statt. Eine Offenlegung gegenüber Behörden erfolgt nur, soweit ich dazu gesetzlich verpflichtet bin.
11. Keine automatisierte Entscheidungsfindung
Es findet weder eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO noch ein Profiling statt.
12. Ihre Rechte
Sie haben nach der DSGVO jederzeit das Recht auf:
- Auskunft über die zu Ihnen gespeicherten Daten (Art. 15)
- Berichtigung unrichtiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerspruch gegen eine Verarbeitung, die auf ein berechtigtes Interesse gestützt ist (Art. 21)
Für alle diese Anliegen genügt eine Nachricht an info@morphoframe.com. Nutzen Sie den Beitrags-Generator über ein Konto Ihrer Organisation, wenden Sie sich bitte zunächst an diese — sie ist für die dort verarbeiteten Inhalte verantwortlich.
13. Beschwerderecht
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)Promenade 27, 91522 Ansbach
www.lda.bayern.de
14. Änderungen
Diese Erklärung wird angepasst, wenn sich der Dienst oder die Rechtslage ändert. Es gilt jeweils die hier veröffentlichte Fassung.