Rechtliches
Datenschutz.
Stand · 15. September 2026
Dieser Hinweis beschreibt, wie die REVERCE GmbH personenbezogene Daten verarbeitet, wenn Sie verstag nutzen (Konten und Arbeitsbereiche, Bild- und Video-Uploads, C2PA-Herkunftsprüfung, den Derivat-Editor, signierte Exporte und transaktionale E-Mails).
Verantwortlicher
REVERCE GmbH
Hofaue 35, 42103 Wuppertal, Deutschland
E-Mail: hello@verstag.io
Verarbeitung im Auftrag unserer Kunden
Für die Inhalte und Verwaltungsdaten eines Arbeitsbereichs — hochgeladene Bild- und Videodateien, die darin abgebildeten Personen, deren Metadaten, die daraus erzeugten Derivate, die Mitglieder-, Rollen- und Einladungsdaten des Arbeitsbereichs und den zugehörigen Prüf- und Protokollverlauf — sind wir nicht Verantwortlicher, sondern Auftragsverarbeiter. Verantwortlich ist das Unternehmen, das den Arbeitsbereich betreibt. Grundlage ist der Auftragsverarbeitungsvertrag, der als Anhang 1 Teil unserer AGB ist.
Wenn Sie von einem solchen Arbeitsbereich betroffen sind und Ihre Rechte ausüben möchten, wenden Sie sich an dessen Betreiber. Erreicht uns Ihr Antrag direkt, leiten wir ihn dorthin weiter.
Selbst Verantwortliche sind wir für die übrigen auf dieser Seite genannten Verarbeitungen, insbesondere für Konto-, Zugangs- und Abrechnungsdaten, für Fehlerberichte sowie für die Verbindungsmetadaten unseres technischen Betriebs.
Was wir verarbeiten und warum
Wir verarbeiten personenbezogene Daten nur, soweit wir eine Rechtsgrundlage nach der DSGVO haben, und im Einklang mit unseren berechtigten Interessen am Betrieb von verstag und an der Unterstützung unserer Kunden.
- Konto und Profil — Anmelde- und Kontodaten, die von unserem Authentifizierungssystem verarbeitet werden (E-Mail-Adresse, Passwortgeheimnis in der vom Auth-Anbieter gespeicherten Form, Sitzungs- und Token-Datensätze) sowie von Ihnen eingegebene Profilfelder wie ein Anzeigename. Zweck: Erfüllung des Vertrags mit Ihnen als registrierter Nutzer und Absicherung des Zugangs (Art. 6 Abs. 1 lit. b; Missbrauchsvermeidung, Art. 6 Abs. 1 lit. f DSGVO).
- Vertrag und Abrechnung — Name, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer sowie Tarif- und Zahlungsdaten, verarbeitet über unseren Zahlungsdienstleister. Zweck: Vertragsdurchführung und Rechnungsstellung (Art. 6 Abs. 1 lit. b DSGVO) sowie Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 257 HGB, § 147 AO).
- Arbeitsbereiche, Mitgliedschaften und Einladungen — welchen Arbeitsbereichen Sie angehören, Ihre Rolle sowie Einladungen, die Sie versenden oder einlösen (E-Mail-Adresse des Eingeladenen, Status der Einladung, Ablauf). Diese Daten verarbeiten wir im Auftrag des Betreibers des jeweiligen Arbeitsbereichs (Art. 28 DSGVO); die Rechtsgrundlage bestimmt er als Verantwortlicher.
- Bild- und Video-Uploads und Herkunftsprüfung — die von Ihnen hochgeladenen Bild- und Videodateien, deren Metadaten (Dateiname, Typ, Größe, Abmessungen, bei Video die Dauer), die in der Datei eingebetteten EXIF- und XMP-Angaben — die je nach Aufnahmegerät Orts- und Gerätedaten sowie Urheber- und Bearbeiterangaben enthalten können — und die bei der Prüfung aus eingebetteten C2PA-Manifesten extrahierten Herkunftsinformationen, die Signatur- und Zertifikatsdetails sowie angegebene Quelltypen des Materials umfassen können. Diese Verarbeitung erfolgt im Auftrag des Betreibers Ihres Arbeitsbereichs (Art. 28 DSGVO).
- Derivate und Signierung — die von Ihnen erstellten Derivat-Spezifikationen (Zuschnitt, Format, Kennzeichnungsoptionen), die gerenderten Ausgabedateien und die daran angebrachten C2PA-Signaturmetadaten (Signaturidentität des Arbeitsbereichs, Zeitstempel, Zertifikatsseriennummern). Auch diese Verarbeitung erfolgt im Auftrag des Betreibers Ihres Arbeitsbereichs (Art. 28 DSGVO).
- Audit-Trail — wir protokollieren Signier-, Prüf- und Download-Ereignisse (wer was wann mit welchem Richtlinienstand ausgelöst hat), um dem Arbeitsbereich eine überprüfbare Herkunfts- und Compliance-Spur bereitzustellen, was ein zentrales Versprechen des Produkts ist. Die Prüfhistorie führen wir im Auftrag des Betreibers Ihres Arbeitsbereichs (Art. 28 DSGVO).
- Transaktionale E-Mails — Einladungen in einen Arbeitsbereich stellen wir im Auftrag von dessen Betreiber zu (Art. 28 DSGVO); Nachrichten zur Kontosicherheit, etwa zum Zurücksetzen des Passworts, versenden wir als Verantwortliche (Art. 6 Abs. 1 lit. b DSGVO).
- Technischer Betrieb — unsere Hosting-Anbieter verarbeiten Verbindungsmetadaten (IP-Adressen, Zeitstempel, HTTPS-Artefakte), die erforderlich sind, um Anfragen zu leiten, Missbrauch einzudämmen und den Dienst abzusichern (berechtigte Interessen, Art. 6 Abs. 1 lit. f DSGVO). Tritt ein Fehler auf, erfassen wir zudem einen Fehlerbericht (aufgerufene Adresse, technische Angaben zum Gerät, Kennung des angemeldeten Kontos), um ihn zu erkennen und zu beheben (Art. 6 Abs. 1 lit. f DSGVO).
verstag verwendet keine Analyse- oder Marketing-Tracker. Wir verkaufen keine personenbezogenen Daten.
Auftragsverarbeiter und Empfänger
Wir setzen sorgfältig ausgewählte Dienstleister ein. Abhängig von Ihrer Nutzung des Produkts können Daten verarbeitet werden durch:
- Supabase — Authentifizierung und die Anwendungsdatenbank (Konten, Arbeitsbereiche, Herkunftsdatensätze).
- Hetzner — Server-Hosting und S3-kompatibler Objektspeicher für hochgeladene Bild- und Videodateien und gerenderte Derivate (EU-Rechenzentren).
- Resend — Zustellung transaktionaler E-Mails. Eine Öffnungs- und Klickverfolgung findet nicht statt: Unsere E-Mails enthalten kein Zählpixel, und Links werden nicht umgeschrieben.
- Stripe — Zahlungsabwicklung und Rechnungsstellung für kostenpflichtige Tarife (Name, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer und Zahlungsdaten). Zahlungsdaten geben Sie direkt bei Stripe ein; wir speichern keine Kartendaten.
- Bugsink — Fehlerberichte und Betriebsüberwachung. Ein Fehlerbericht kann die aufgerufene Adresse, technische Angaben zum Gerät und die Kennung des angemeldeten Kontos enthalten; Ihre Bild- und Videodateien werden nicht übertragen.
- Google Cloud KMS (Region europe-west3, Frankfurt) — Verwahrung des Signaturschlüssels. Der Dienst erhält ausschließlich den zu signierenden Hashwert, niemals Ihre Datei.
- SSL.com — qualifizierter Zeitstempeldienst nach RFC 3161. Er erhält ausschließlich einen Hashwert der Signatur, um den Signaturzeitpunkt zu bestätigen, niemals Ihre Datei.
Die Prüfung und Kennzeichnung Ihrer Dateien läuft vollständig automatisiert ab. Eine Sichtung durch Mitarbeitende findet im Regelbetrieb nicht statt, eine automatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt.
Übermittlungen in Drittländer finden in folgendem Umfang statt: SSL.com verarbeitet in den USA und erhält dabei ausschließlich Hashwerte; bei Zahlungen übermittelt Stripe Payments Europe Daten an Stripe, Inc. in den USA; bei Supabase, Resend und Google Cloud kann die jeweilige US-Muttergesellschaft im Rahmen von Betrieb und Support auf in der EU verarbeitete Daten zugreifen. Diese Übermittlungen stützen wir auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914). Eine Kopie der Klauseln erhalten Sie unter hello@verstag.io; sie sind zudem auf EUR-Lex veröffentlicht.
Speicherung und Cookies
Wir verwenden ausschließlich technisch notwendige Speicherung (Browser-Speicher und Cookies), um Sie angemeldet zu halten und Oberflächenzustände wie das Seitenleisten-Layout zu merken. Es werden keine Cookies von Dritten oder zu Marketingzwecken eingesetzt. Sollte sich dies jemals ändern, aktualisieren wir diesen Hinweis und holen, soweit erforderlich, eine Einwilligung ein.
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke, die Dauer Ihres Kontos und Ihrer Mitgliedschaft in Arbeitsbereichen sowie gesetzliche Aufbewahrungsfristen erforderlich ist. Hochgeladene Bild- und Videodateien und gerenderte Derivate unterliegen der konfigurierbaren Aufbewahrungsrichtlinie des Arbeitsbereichs: Nach Ablauf der Aufbewahrungsfrist werden die Binärdateien dauerhaft gelöscht, während die Herkunfts- und Audit-Datensätze für die Dauer des Bestehens des Arbeitsbereichs als Nachweis aufbewahrt werden; nach Vertragsende richtet sich ihre Löschung nach Ziffer 10 des Auftragsverarbeitungsvertrags. Verbindungsmetadaten und Fehlerberichte speichern wir nur so lange, wie es für Betrieb, Sicherheit und Fehlerbehebung erforderlich ist.
Dateien, die Sie ausschließlich zur Prüfung hochladen, ohne sie in Ihre Bibliothek aufzunehmen, werden für die Dauer der Prüfung temporär gespeichert und spätestens 12 Stunden nach dem Hochladen automatisch gelöscht.
Ihre Rechte
Nach Maßgabe des geltenden Rechts haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung. Zudem können Sie Beschwerde bei einer Aufsichtsbehörde einlegen. Sie erreichen uns unter hello@verstag.io.
Widerspruchsrecht (Art. 21 DSGVO)
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung Sie betreffender personenbezogener Daten zu widersprechen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt ist — hier: Missbrauchsvermeidung, technischer Betrieb und Fehlerberichte. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Richten Sie Ihren Widerspruch an hello@verstag.io.
Datenschutzbeauftragter
Jan Metz
HCP Consultants
E-Mail: info@hcp-consultants.de
Telefon: +49 202 7484621