Datenschutzerklärung

Letzte Aktualisierung: 30. August 2026

IconFlow Labs ("wir", "uns" oder "uns") nimmt Datenschutz ernst. Diese Richtlinie erklärt, wie persönliche Daten behandelt werden, wenn Sie den IconFlow Labs-Softwaredienst (den "Service") besuchen, ein Konto erstellen oder ihn nutzen.

Diese Richtlinie unterscheidet Speicherung und Verarbeitung, die zur Bereitstellung des Dienstes erforderlich sind, von optionalen Produktanalysen. Optionale Analysen bleiben ausgeschaltet, bis du zustimmst. Diese Kontrollen unterstützen Datenschutzentscheidungen, sind aber für sich genommen kein Anspruch auf rechtliche Compliance.

Controller

IconFlow Labs bestimmt die Zwecke und Mittel der hier beschriebenen Verarbeitung. Es werden keine Postadresse oder Registrierungsdaten angegeben, da in der Service-Konfiguration keine verifizierten Angaben vorhanden sind. Datenschutzfragen können an die untenstehende Kontaktadresse gesendet werden.

1. Umfang

Diese Richtlinie gilt für Besucher, registrierte Nutzer und Kunden des Dienstes. Es umfasst die öffentliche Website, authentifizierte Produkte, Supportfunktionen und Zahlungen. Drittanbieterdienste, die mit IconFlow verlinkt sind, haben eigene Datenschutzhinweise.

2. Daten, die wir verarbeiten

Die verarbeiteten Daten hängen davon ab, wie du IconFlow nutzt. Wir wollen sie auf das beschränken, was für die unten beschriebenen Zwecke benötigt wird.

  • Konto- und Profildaten, wie E-Mail-Adresse, Authentifizierungskennung, angegebenen Namen, Sprach- und Schnittstellenpräferenzen.
  • Authentifizierungs- und Sicherheitsdaten, einschließlich Sitzungstoken, Anmeldeereignisse und Informationen, die zur Vermeidung von Missbrauch benötigt werden.
  • Produktdaten, einschließlich Erzeugungseinstellungen, Prompts, generierten Icons oder Logos, Exporten und Nutzungsverlauf, die für die Bereitstellung des Dienstes benötigt werden.
  • Support-Daten, einschließlich Ticket-Themen, Nachrichten, Anhängen und technischem Kontext, den Sie einreichen.
  • Abrechnungs- und Transaktionsdaten, wie das ausgewählte Kreditpaket, Währung, Betrag, Rechnungsadresse, Steuerinformationen sowie Stripe-Kunden- und Rechnungsreferenzen. IconFlow erhält keine vollständigen Kartendaten.
  • Technische Daten werden in gewöhnlichen Netzwerkanfragen geliefert, wie IP-Adresse, Browser, Gerät, Betriebssystem, Sprache, Zeitstempel und angeforderte Routen.
  • Optionale Analysedaten, die in Abschnitt 6 beschrieben sind, jedoch nur nach der Zustimmung der Analytiker.

3. Warum wir Daten verarbeiten

  • Erstellen und sichern Sie Konten, authentifizieren Sie Benutzer und pflegen Sie Sitzungen.
  • Generieren, speichern, anzeigen und exportieren Sie angeforderte Icon- und Logo-Assets.
  • Stellen Sie gekaufte Gutschriften, Rechnungen, Kundensupport und Servicekommunikation bereit.
  • Steuern berechnen, Betrug verhindern, Nutzungsgrenzen durchsetzen und Buchhaltungs- oder andere gesetzliche Pflichten erfüllen.
  • Zuverlässigkeit aufrechterhalten, Fehler untersuchen und den Dienst sowie seine Nutzer schützen.
  • Verstehen Sie mit Zustimmung die Erwerbs-, Anmelde-, Onboarding-, Aktivierungs- und Kaufpfade und verbessern Sie die Benutzerfreundlichkeit des Produkts.

4. Rechtliche Gründe

Je nach Bearbeitung und geltendem Recht verlassen wir uns auf die vor Abschluss eines Vertrags geforderten Schritte, die Erfüllung des Dienstleistungsvertrags, rechtliche Verpflichtungen, berechtigte Interessen wie Sicherheit und Dienstleistungsverbesserung oder Ihre Zustimmung. Optionale PostHog-Analysen basieren auf Einwilligung, wobei die Zustimmung die anwendbare Grundlage ist. Das Zurückziehen der Analyse-Einwilligung beeinträchtigt nicht die Verarbeitung, die tatsächlich zur Erbringung des Dienstes oder zur Erfüllung rechtlicher Pflichten erforderlich ist.

5. Dienstleister und Empfänger

Wir nutzen Anbieter nur für definierte operative Zwecke und legen Daten bei Bedarf für diese Zwecke offen. Aktuelle Integrationen im Dienst umfassen:

  • Supabase für Datenbank-, Speicher- und Kontoauthentifizierung, einschließlich notwendiger Authentifizierungscookies.
  • Google als optionaler OAuth-Login-Anbieter, wenn Sie "Mit Google anmelden" auswählen. Der Dienst fordert die Daten an, die zur Authentifizierung des Kontos benötigt werden.
  • Stripe für Zahlungscheckout, Abrechnung, Steuern und Transaktionsabwicklung. Karten- und Zahlungsdaten werden von Stripe gehandhabt, nicht von PostHog.
  • Senden Sie es erneut für transaktionale und dienstliche E-Mail-Zustellung.
  • GitHub für den konfigurierten Support-Ticket-Workflow; Support-Inhalte können in das private oder eingeschränkte Repository kopiert werden, das von IconFlow-Administratoren konfiguriert wurde.
  • Trustpilot-Überprüfungseinladungen können über die konfigurierte After-Sales-E-Mail-Adresse vermittelt werden, wenn eine Zahlungsbestätigung gesendet wird.
  • KI- und Infrastrukturanbieter wurden benötigt, um angeforderte Assets zu generieren und zu speichern.
  • PostHog für optionale Produktanalysen, wie unten beschrieben.

6. Optionale PostHog-Produktanalyse

IconFlow verwendet PostHog Cloud EU nur, nachdem du Analytics akzeptiert hast. Vor dieser Entscheidung wird das Browser-SDK nicht initialisiert, Analyseereignisse und Identifikationen werden nicht gesendet, PostHog-Speicher wird nicht erstellt und die Sitzungswiedergabe startet nicht. Die Ablehnung von Analysen verhindert nicht die Erstellung eines Kontos oder die gewöhnliche Nutzung des Dienstes.

Die Implementierung sendet ausgewählte Ereignisse, anstatt automatisch jeden Klick oder jedes Formular zu erfassen. Sie kann bereinigte Seitenaufrufe, Navigationsauswahlen anhand eines stabilen Anwendungsroutennamens, den Start einer Registrierung per E-Mail oder Google und deren maßgeblichen authentifizierten Abschluss, den Abschluss des Onboardings, die erste erfolgreiche Logo-Generierung, Preisansichten, den Checkout-Start und bestätigte einmalige Credit-Pack-Käufe messen. Ereigniseigenschaften sind auf begrenzte Betriebswerte wie Anmeldemethode, Produktbereich, Inhaltsmodus, Qualität, Tarif, einmaligen Abrechnungszeitraum und Währung sowie auf vom Dienst hinzugefügte Browser- oder Geräteinformationen beschränkt.

Die Analyse kann auch die Erstellung von Batches, die erfolgreiche Generierung von Stichproben und vollständigen Batches sowie erfolgreiche Exporte messen. Die Eigenschaften sind auf Betriebswerte wie Eingabemethode, Stichprobengröße, Elementanzahl, Qualität, Inhaltsmodus, Arbeitsablauf und Exportformat beschränkt.

Seiten- und Landingpage-URLs werden auf Pfade ohne Abfragezeichenfolgen oder Fragmente reduziert, Referrer auf ihren Ursprung. Nur bereinigte UTM-Werte für Quelle, Medium, Kampagne, Begriff und Inhalt werden als Akquisitionseigenschaften gespeichert. Vom SDK erzeugte aktuelle, anfängliche und Sitzungseinstiegs-URL-Eigenschaften einschließlich der Namen von Replay-Netzwerkanfragen werden vor dem Senden von Abfragezeichenfolgen und Fragmenten bereinigt. Authentifizierte Analysen sind mit der stabilen internen Supabase-Authentifizierungs-UUID verknüpft, sodass der Weg von der Anmeldung über die Aktivierung bis zum Kauf nachvollziehbar ist. Namen, E-Mail-Adressen, Telefonnummern, Adressen, Passwörter, Authentifizierungstoken, Support-Nachrichten, Prompts, Beschreibungen, Dateinamen, generierte Inhalte, Stripe-Sitzungs- oder Rechnungskennungen, vollständige Abrechnungsdaten und Kartendaten werden nicht absichtlich an PostHog gesendet.

Nachdem Stripe eine einmalige Credit-Pack-Zahlung über den signierten invoice.paid-Webhook bestätigt hat, darf das Backend purchase_completed nur senden, wenn die aktuelle serverseitige Analytics-Einwilligung des Nutzers für die aktuelle Richtlinienversion erteilt ist. Die Zustellung wird mit einer aus einem Geheimnis abgeleiteten Kennung dedupliziert und umfasst nur Tarif, einmaligen Abrechnungszeitraum und Währung. Stripe und die IconFlow-Datenbank bleiben für Zahlungen und Credits maßgeblich.

Analysen werden verwendet, um Anmeldung und Onboarding zu verbessern, Usability-Probleme zu identifizieren, die Aktivierung zu messen, Produktfunktionen zu verbessern, Konversionswege und Akquisitionskanäle zu verstehen und die Zuverlässigkeit dort zu bewerten, wo die ausgewählten Events sie unterstützen. PostHog-Ausfälle blockieren keine Produktfunktionen.

6.1 Sitzungswiederholung und automatische Erfassung

Sitzungswiederholung und begrenzte automatische Erfassung sind optional und starten erst nach der Einwilligung in Analysen. Die Wiedergabe zeichnet Produktinteraktionen auf. Formulareingaben, DOM-Attribute, von Kunden erstellte Texte und alle nicht ausdrücklich als sicher markierten Texte werden maskiert. Bilder, Canvas- oder Videoinhalte und als Kundeninhalte gekennzeichnete Elemente werden blockiert. Sichere Oberflächenbeschriftungen und begrenzte, von der Anwendung erzeugte Betriebswerte wie Auswahl, Status, Fortschritt, Kosten, Guthabenstand und Zeitstempel können lesbar bleiben, damit Abläufe verständlich sind. Eingabeaufforderungen, Beschreibungen, Dateinamen, Namen, E-Mail-Adressen, Supportnachrichten und generierte Inhalte werden nicht offengelegt. PostHog erfasst automatisch nur Klicks oder Änderungen an Schaltflächen und Auswahlfeldern; automatische Seitenaufrufe und Page-Leave-Events, Dead-Click-Capture, Heatmaps, Ausnahme- und Performance-Erfassung, Umfragen und Feature-Flag-Anfragen bleiben deaktiviert. Sie können Ihre Einwilligung jederzeit in den Analyseeinstellungen widerrufen; dadurch werden die Wiedergabe und spätere Browserereignisse gestoppt.

6.2 Zustimmung und Rückzug

Analytics ist optional und standardmäßig deaktiviert. Sie können es im First-View-Banner akzeptieren oder ablehnen und später die Analytics-Einstellungen im öffentlichen Footer oder in der authentifizierten Anwendungsnavigation wieder öffnen. Die Änderung von akzeptiert auf abgelehnt meldet PostHog ab, setzt die Analyse-Identität zurück, entfernt zugängliche PostHog-Identität, Sessionsspeicher und Alt-PostHog-Cookies und verhindert spätere Browser-Ereignisse. PostHog kann seinen lokalen Opt-out-Marker mit Wert 0 behalten, sodass das SDK den Rücktritt weiterhin respektiert. Notwendige Authentifizierungscookies werden nicht entfernt. Ein Nachladen ist normalerweise nicht erforderlich.

6.3 Hosting und Transfers

Der konfigurierte Aufnahmehost ist PostHog Cloud EU (eu.i.posthog.com). PostHog gibt an, dass Cloud-EU-Daten in Frankfurt gehostet werden. PostHog, Inc. ist der Prozessor, und die aktuellen Datenverarbeitungsbegriffe besagen, dass die Verarbeitung auch außerhalb des geschützten Bereichs erfolgen darf, einschließlich der Vereinigten Staaten und der von aufgeführten Subprozessoren genutzten Orte, wobei die Übertragungsmechanismen im DPA beschrieben sind. Wir behaupten nicht, dass Analysedaten niemals den EWR oder die Schweiz verlassen dürfen. Produktionsadministratoren müssen den EU-Host konfigurieren, die DPA- und Subprozessorliste überprüfen und überprüfen, ob die IP-Erfassung auf PostHog-Projektebene weiterhin deaktiviert ist.

7. Cookies und Browserspeicherung

Notwendiger Speicher bleibt aktiv, da er Authentifizierung, Sicherheit, Anwendungsbetrieb, Präferenzen und das Merken Ihrer Analyseentscheidung unterstützt. Die Analysespeicherung ist separat und optional.

  • iconflow_analytics_consent: Erstpartei-Notwendiger Cookie, Speichert nur Richtlinie Version 1 und gewährt oder abgelehnt. Sie dauert etwa 180 Tage und ist für den Antrag lesbar, sodass die Wahl durchgesetzt werden kann.
  • Supabase-Authentifizierungscookies, die normalerweise mit dem sb-[project-reference]-Auth-Token-Muster benannt sind und manchmal in nummerierte Abschnitte aufgeteilt sind: notwendige Sitzungs- und Tokenspeicherung, die gemäß den konfigurierten Authentifizierungssitzungs- und Aktualisierungs-Token-Regeln bestehen.
  • Thema: Notwendige Präferenz in LocalStorage, die vom Interface-Theme-Anbieter verwendet wird und bis zur Änderung oder Löschung beibehalten wird. Die Sprache wird hauptsächlich in der URL der Seite und in der Kontopräferenz dargestellt.
  • ph_[PostHog-project-token]_posthog: optionaler PostHog localStorage, der nur nach Zustimmung erstellt wird. Es speichert die Analyse als unterschiedliche Identifikator, Sitzung und den zugehörigen Analysezustand. Die konfigurierte Implementierung verwendet nur localStorage, keine PostHog-Cookies. localStorage hat kein festes Browser-Ablaufdatum und bleibt bestehen, bis es gelöscht, die Zustimmung widerrufen wird oder der Browser es entfernt.
  • __ph_opt_in_out_[PostHog-project-token]: PostHogs optionaler localStorage-Einwilligungsmarker, geschrieben als 1 nach Annahme und 0 nach Rückzug nach vorheriger Annahme. Es gibt keinen festen Browserablauf. Der Wert 0 kann nach der Auszahlung verbleiben, um das Opt-out durchzusetzen; Es enthält keine Analyse-Kennung.

8. Zahlungen und Streifen

Stripe verarbeitet Checkout, Zahlungsdaten, Abrechnungsdetails sowie Steuer- und Transaktionsunterlagen nach eigenen Datenschutzbedingungen. IconFlow erhält Referenzen und Statusinformationen, die zur Vergabe von Credits, Ausstellung von Rechnungen und Unterstützung bei Käufen erforderlich sind. Bei aktueller Analytics-Einwilligung kann PostHog die in Abschnitt 6 genannten begrenzten Felder für Checkout-Start und Kaufabschluss erhalten, jedoch keine Stripe-Sitzungs-, Kunden- oder Rechnungskennungen, Kartendaten oder vollständigen Abrechnungsinformationen. Stripe und die IconFlow-Datenbank bleiben für Transaktionsverarbeitung und Credits maßgeblich.

9. Werbung und Webmaster-Tools

Während dieses Updates wurden im Anwendungscode weder Google Analytics, Microsoft Clarity, Meta Pixel, Werbe- oder Remarketing-Tag, Chat-Widget noch Besuchertracking-Einbettung im Anwendungscode gefunden. Ein NEXT_PUBLIC_GA_MEASUREMENT_ID Environment-Eintrag existiert, wird aber nicht durch den Anwendungscode referenziert; es aktiviert Google Analytics nicht allein und sollte entfernt werden, wenn es veraltet ist. Verifikations- oder Indexierungstools ohne Besucherskript werden nicht als Analyse-Cookies behandelt. Wenn später Tracking- oder Werbetechnologie hinzugefügt wird, müssen diese Richtlinie und die Zustimmungskategorien vor der Aktivierung überprüft werden.

10. Erhaltung und Sicherheit

Wir bewahren personenbezogene Daten nur so lange auf, wie es für den Service, die oben genannten Zwecke, die Bearbeitung von Streitigkeiten sowie die anwendbaren Buchhaltungs- oder rechtlichen Pflichten vernünftigerweise erforderlich ist. Die Kontolöschung löscht nicht zwangsläufig Transaktionsdatensätze, die gesetzlich aufbewahrt werden müssen. Auch die Einstellungen für die Mitarbeiterbindung gelten. Die Analytics-Aufbewahrung muss in PostHog konfiguriert und regelmäßig überprüft werden.

Wir ergreifen angemessene technische und organisatorische Maßnahmen zum Schutz der Daten, einschließlich Zugriffskontrollen und authentifizierter Dienstgrenzen. Kein Online-Dienst kann absolute Sicherheit garantieren.

11. Ihre Entscheidungen und Rechte

Je nach Ihrem Standort und geltendem Recht, einschließlich Schweizer Rechts und, wo zutreffend, dem EWR- oder britischen Datenschutzrecht, haben Sie möglicherweise das Recht, Zugriff, Korrektur, Löschung, Einschränkung, Einspruch, Portabilität oder Rückzug der Zustimmung zu beantragen und sich bei einer zuständigen Aufsichtsbehörde zu beschweren. Diese Rechte können rechtlichen Bedingungen und Ausnahmen unterliegen. Wir müssen möglicherweise Ihre Identität überprüfen, bevor wir auf eine Anfrage reagieren.

Sie können die Analytics-Einwilligung jederzeit über die Analytics-Einstellungen widerrufen. Die Abhebung wirkt sich nicht auf die Abwicklung aus, die vor der Auszahlung stattgefunden hat. Sie können uns auch bezüglich der Löschung von Analysedaten kontaktieren, die mit Ihrer internen Kontokennung verknüpft sind.

12. Kinder und politische Änderungen

Der Service richtet sich nicht an Kinder unter 16 Jahren und wir sammeln deren personenbezogene Daten nicht wissentlich ohne die gesetzlich vorgeschriebene Genehmigung. Kontaktieren Sie uns, wenn Sie glauben, dass ein Kind persönliche Daten angegeben hat.

Wir könnten diese Richtlinie aktualisieren, sobald sich der Dienst und seine Anbieter ändern. Wesentliche Änderungen an optionalen Analysezwecken können eine neue Einwilligungsanfrage auslösen, indem die gespeicherte Einwilligungsrichtlinien-Version erweitert wird; Kosmetische Wortlautänderungen allein sollten das nicht tun. Das obige Datum zeigt die letzte Revision.

13. Kontakt

Bei Fragen oder Anfragen zur Privatsphäre wenden Sie sich bitte an support@iconflowlabs.com. Keine unverifizierte Firmenadresse, Vertreter, Registrierungsnummer oder separate Datenschutz-E-Mail wurde dieser Richtlinie hinzugefügt.

Datenschutzkontakt: support@iconflowlabs.com