Integritetspolicy
Senast uppdaterad: juli 2026
1. Personuppgiftsansvarig
Personuppgiftsansvarig i den mening som avses i dataskyddsförordningen (GDPR) är:
YouVenture! GmbH
Ericusspitze 4
20457 Hamburg
Tyskland
Handelsregister: Amtsgericht Hamburg, HRB 172192
Firmatecknande verkställande direktörer: Finn Alexander Dubbels, Viktor Dik
E-post: support@confettiprints.com
2. Översikt över behandlingen av personuppgifter
Confetti Prints är en onlinetjänst där användare laddar upp ett personligt foto som med hjälp av artificiell intelligens omvandlas till en individuell produkt – en målarbok (”Malbuch”) eller en personlig bok (t.ex. ”Mutmachbuch”, ”Gefühlebuch”, ”ABC-Buch”), där den avbildade personen framställs som figur i illustrationerna. När en beställning har slutförts överförs de genererade produkterna till ett tryckeri för produktion och leverans. Det uppladdade fotot behandlas endast under den tid framställningen pågår och raderas därefter automatiskt (se punkt 5 och 8).
3. Personuppgifter som samlas in
Inom ramen för användningen av vår tjänst samlar vi in och behandlar följande personuppgifter:
a) Beställningsuppgifter
För- och efternamn, e-postadress, leveransadress och i förekommande fall fakturaadress – för att hantera er beställning och skicka produkten.
b) Betalningsuppgifter
Betalningsinformation (t.ex. kreditkortsuppgifter) behandlas uteslutande av vår betaltjänstleverantör Stripe. Vi själva lagrar inga fullständiga betalningsuppgifter (se punkt 7.2).
c) Uppladdat foto
Det foto som ni laddar upp behandlas uteslutande i syfte att framställa er individuella produkt. Det överförs till vår AI-tjänsteleverantör för bildgenerering (punkt 5). För de personliga böckerna behandlas fotot tillfälligt i vårt lagringsutrymme (EU, se punkt 6) under den flerstegsgenerering som pågår och raderas automatiskt omedelbart efter färdigställandet. För målarboken sker ingen lagring av fotot på våra servrar; det överförs uteslutande till AI-tjänsteleverantören för behandling.
d) Egenskaper som härleds ur fotot
För att den avbildade personen ska kunna framställas igenkännbart i illustrationerna analyseras fotot av en AI-modell för bildanalys, som skapar en kort beskrivning av utseendet (t.ex. hår- och ögonfärg, hudton) samt en uppskattad ålder. Dessa härledda uppgifter används endast för genereringen och raderas efter dess avslutande tillsammans med fotoreferensen. Ingen biometrisk identifiering och ingen samkörning med andra datamängder sker.
e) Tekniska uppgifter och IP-adress
När ni besöker vår webbplats samlas tekniska uppgifter in automatiskt (webbläsartyp och -version, operativsystem, hänvisande URL, datum och tidpunkt för åtkomsten). För att skydda mot missbruk och för att begränsa antalet genereringar (rate limiting) behandlar vi dessutom tillfälligt er IP-adress. Rättslig grund är artikel 6.1 f i GDPR (berättigat intresse av vår tjänsts säkerhet, tillgänglighet och kostnadskontroll).
f) Ansökningsuppgifter
Om ni söker en utannonserad tjänst hos oss behandlar vi de uppgifter och handlingar som ni överför till oss i samband med detta. Närmare information finns i punkt 10.
4. Ändamål och rättsliga grunder för behandlingen
5. Behandling av ert foto med artificiell intelligens
5.1 Anlitad AI-tjänsteleverantör (Replicate)
För att omvandla ert foto till den beställda produkten använder vi AI-plattformen:
Replicate, Inc.
58 Maiden Lane, San Francisco, CA 94108, USA
Ert foto behandlas via Replicates programmeringsgränssnitt (API). Replicate anlitar modeller från OpenAI (t.ex. ”gpt-image-2” och ”gpt-4o-mini”) som underbiträden för bildgenerering och bildanalys. Någon direkt överföring av ert foto till OpenAI från vår sida sker inte. Den framställda produkten överförs tillbaka till oss.
Replicate raderar som standard automatiskt de in- och utdata som överförts via API:et efter kort tid (i regel ca 1 timme). OpenAI använder inte de uppgifter som behandlas via sitt API för egna träningsändamål och lagrar dem endast tillfälligt för att upptäcka missbruk (i regel högst 30 dagar; längre lagring kan ske i den mån rättsliga skyldigheter kräver det). Replicate behandlar uppgifterna uteslutande för att utföra den bildgenerering som vi har beställt.
Rättslig grund för denna överföring är artikel 6.1 b i GDPR (fullgörande av avtal); i den mån särskilda kategorier av personuppgifter (artikel 9 i GDPR) därvid berörs stödjer vi behandlingen dessutom på ert uttryckliga samtycke enligt artikel 9.2 a i GDPR, som ni lämnar genom att ladda upp fotot.
5.2 Lagringstid för fotot
Fotot behandlas endast under den tid AI-genereringen pågår. För de personliga böckerna raderas det automatiskt från vårt lagringsutrymme omedelbart efter att boken har färdigställts, dock senast inom 24 timmar (automatiserad raderingsprocess). För målarboken sker ingen lagring av fotot.
5.3 Överföring till tredjeland (USA)
Replicate har sitt säte i USA. Överföringen av ert foto till Replicate utgör en överföring till tredjeland; den sker på grundval av standardavtalsklausuler (Standard Contractual Clauses, SCC) enligt artikel 46.2 c i GDPR. Det underbiträde som Replicate anlitar, OpenAI, är certifierat under EU-US Data Privacy Framework. Ytterligare information:
https://replicate.com/privacy
https://openai.com/policies/privacy-policy
5.4 Inget automatiserat beslutsfattande
Något automatiserat beslutsfattande i den mening som avses i artikel 22 i GDPR sker inte. Den AI-baserade bildomvandlingen tjänar uteslutande kreativ utformning och har inga rättsliga följder eller på liknande sätt betydande inverkan för er.
6. Lagring på våra servrar
För att tillhandahålla produkten och styra den flerstegsprocess som genereringen utgör anlitar vi följande tjänsteleverantörer, vars datacenter finns inom Europeiska unionen:
Vercel Inc. (340 S Lemon Ave #4133, Walnut, CA 91789, USA) – hosting av webbplatsen samt objektlagring (”Vercel Blob”, region Frankfurt/Tyskland) för det uppladdade fotot (endast under genereringen) och de genererade bilderna.
Upstash, Inc. (USA) – tillfällig behandlingscache (”Redis”, datacenter Frankfurt/Tyskland) för statusen på genereringsuppdraget (bl.a. namn och kön på den avbildade personen, fotoreferens, härledd beskrivning, referenser till framställda bilder).
Med båda leverantörerna finns ett personuppgiftsbiträdesavtal enligt artikel 28 i GDPR. Eftersom uppgifterna lagras inom EU (Frankfurt) sker i den delen ingen överföring till tredjeland. Lagringstiderna framgår av punkt 8.
7. Utlämnande till tredje part
7.1 Tryckeri
Efter genomförd betalning i kassan överför vi de genererade produkterna samt de uppgifter som krävs för tryck och leverans (namn, leveransadress) till vår tryckleverantör:
mediaprint solutions GmbH
Eggertstraße 28, 33100 Paderborn, Tyskland
Rättslig grund är artikel 6.1 b i GDPR (fullgörande av avtal). Med tryckeriet har vi ingått ett personuppgiftsbiträdesavtal enligt artikel 28 i GDPR.
7.2 Betaltjänstleverantör
För betalningshanteringen använder vi:
Stripe Payments Europe, Ltd. (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland) respektive Stripe, Inc. (354 Oyster Point Blvd, South San Francisco, CA 94080, USA).
Stripe behandlar era betalningsuppgifter direkt och PCI DSS-certifierat. Vi får endast en bekräftelse på betalningen samt de fyra sista siffrorna i ert kortnummer. Rättslig grund är artikel 6.1 b i GDPR. För en eventuell databehandling i USA är Stripe certifierat under EU-US Data Privacy Framework; kompletterande gäller standardavtalsklausuler. Ytterligare information:
https://stripe.com/de/privacy
7.3 E-postutskick (kontaktformulär och orderbekräftelser)
För utskick av e-post (t.ex. bekräftelser, svar på kontaktförfrågningar) använder vi tjänsten Resend (Resend, Inc., USA; behandling och utskick inom EU, region Irland). När ni använder vårt kontaktformulär överför vi er e-postadress, ert meddelande samt tekniska kontextuppgifter (t.ex. besökt sida, enhet) till Resend för leverans. Med Resend finns ett personuppgiftsbiträdesavtal enligt artikel 28 i GDPR. Rättslig grund är artikel 6.1 b respektive 6.1 f i GDPR.
7.4 Trusted Shops (Trustbadge®, omdömen och köparskydd)
För att visa Trusted Shops tjänster (t.ex. kvalitetsmärke, insamlade omdömen) samt för att erbjuda köpare Trusted Shops produkter efter en beställning är Trusted Shops-widgetar integrerade i vår webbnärvaro: På våra produktsidor visas Trustbadge®, och efter att beställningen har slutförts det så kallade Trustcard. Detta tjänar till att tillvarata våra berättigade intressen av en optimal marknadsföring genom att möjliggöra ett säkert köp, vilka vid en intresseavvägning väger tyngre, enligt artikel 6.1 första meningen f i GDPR. Trustbadge och de tjänster som marknadsförs med det är ett erbjudande från
Trusted Shops SE
Subbelrather Str. 15C, 50823 Köln, Tyskland
med vilket vi är gemensamt personuppgiftsansvariga enligt artikel 26 i GDPR. Om det väsentliga innehållet i överenskommelsen enligt artikel 26.2 i GDPR informerar vi er nedan.
Vid interaktion med Trustbadge sätts sessionscookies för att lagra inloggningsstatusen och för att visa det så kallade Welcome-Layer, som visar detaljerna om respektive webbutik (företagsinformation, omdömen, information om att köparskydd finns). För att känna igen inloggade användare sätts en cookie som lagras i högst 400 dagar efter inloggningen. Detta är nödvändigt för att Trusted Shops ska kunna tillhandahålla den digitala tjänst som ni önskar. För databehandlingen vid interaktion med Trustbadge är Trusted Shops ansvarig.
Inom ramen för det gemensamma personuppgiftsansvar som föreligger mellan oss och Trusted Shops ber vi er att vid dataskyddsfrågor och för att göra era rättigheter gällande i första hand vända er till Trusted Shops via de kontaktvägar som anges i Trusted Shops dataskyddsinformation. Oberoende av detta kan ni dock alltid vända er till den personuppgiftsansvarige ni själv väljer. Er förfrågan vidarebefordras då vid behov till den andra personuppgiftsansvarige för besvarande.
Databehandling vid integrering av Trustbadge
Trustbadge tillhandahålls av en amerikansk leverantör av ett Content Delivery Network. En adekvat dataskyddsnivå säkerställs genom ett beslut om adekvat skyddsnivå från EU-kommissionen; anlitade tjänsteleverantörer från USA är i regel certifierade under EU-U.S. Data Privacy Framework. I den mån anlitade tjänsteleverantörer inte är certifierade under DPF har standardavtalsklausuler ingåtts som lämplig skyddsåtgärd.
När Trustbadge hämtas lagrar webbservern automatiskt en så kallad serverloggfil, som också innehåller er IP-adress, datum och tidpunkt för hämtningen, överförd datamängd och den begärande leverantören (åtkomstuppgifter) och som dokumenterar hämtningen. IP-adressen anonymiseras omedelbart efter insamlingen, så att de lagrade uppgifterna inte kan hänföras till er person. De anonymiserade uppgifterna används i synnerhet för statistiska ändamål och för felanalys.
Databehandling efter slutförd beställning
Efter slutförd beställning överförs beställningsinformation (ordernummer, ordersumma, valuta, betalningssätt och beräknat leveransdatum) samt er e-postadress, hashad med en kryptologisk envägsfunktion, till Trusted Shops. Rättslig grund är artikel 6.1 första meningen f i GDPR. Detta tjänar till att kontrollera om ni redan är registrerad för tjänster hos Trusted Shops och är därför nödvändigt för att tillgodose våra och Trusted Shops’ berättigade intressen, vilka väger tyngre, av att tillhandahålla det köparskydd och de transaktionella omdömestjänster som är kopplade till den konkreta beställningen enligt artikel 6.1 första meningen f i GDPR. Är så fallet sker den fortsatta behandlingen enligt den avtalsöverenskommelse som träffats mellan er och Trusted Shops. Om ni ännu inte är registrerad för tjänsterna får ni därefter möjlighet att göra detta för första gången. Den fortsatta behandlingen efter genomförd registrering följer likaså av avtalsöverenskommelsen med Trusted Shops. Om ni inte registrerar er raderas alla överförda uppgifter automatiskt av Trusted Shops, och någon koppling till en person är då inte längre möjlig.
Inbjudan att lämna omdöme efter avsändandet
Så snart vårt tryckeri rapporterar att er beställning har skickats överför vi er e-postadress, ert ordernummer och avsändningstidpunkten via Trusted Shops gränssnitt, så att inbjudan att lämna omdöme planeras först när er bok faktiskt är på väg. Inbjudan skickas av Trusted Shops några dagar senare och endast om ni dessförinnan har samtyckt till att ta emot inbjudningar att lämna omdöme. Rättslig grund är artikel 6.1 första meningen f i GDPR i förening med det samtycke som ni har lämnat till Trusted Shops.
Trusted Shops anlitar tjänsteleverantörer inom områdena hosting, övervakning och loggning. Rättslig grund är artikel 6.1 f i GDPR i syfte att säkerställa en störningsfri drift. Därvid kan behandling ske i tredjeländer (USA och Israel). En adekvat dataskyddsnivå säkerställs i respektive fall genom ett beslut om adekvat skyddsnivå från EU-kommissionen.
8. Lagringstid och radering
9. Cookies, räckviddsmätning och marknadsföring
Vi använder tekniskt nödvändiga cookies, som krävs för webbplatsens drift och för hanteringen av beställningsprocessen (t.ex. sessions- och varukorgscookies). Rättslig grund är artikel 6.1 f i GDPR respektive § 25 stycke 2 TDDDG (den tyska lagen om dataskydd i digitala tjänster).
Därutöver använder vi endast med ert uttryckliga samtycke (via vår cookiebanner) verktyg för marknadsföring och räckviddsmätning. Rättslig grund är ert samtycke enligt artikel 6.1 a i GDPR och § 25 stycke 1 TDDDG. Ni kan när som helst återkalla ert samtycke med verkan för framtiden.
9.1 Meta-pixeln
Leverantör: Meta Platforms Ireland Ltd. (4 Grand Canal Square, Dublin 2, Irland). För att mäta effekten av vår annonsering på Facebook/Instagram och för målgruppsbildning använder vi Meta-pixeln. Den registrerar vissa händelser (t.ex. sidvisning, varukorg, köp) och överför därvid bl.a. onlineidentifierare, IP-adress och tekniska webbläsaruppgifter till Meta. Meta-pixeln laddas först efter ert samtycke via cookiebannern (artikel 6.1 a i GDPR).
Meta är certifierat under EU-US Data Privacy Framework. Ytterligare information: Metas integritetspolicy.
9.2 Google Ads konverteringsspårning
Leverantör: Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland). För att mäta effekten av våra Google-annonser laddas – först efter ert samtycke – Google-taggen (gtag.js). Därvid kan IP-adress och tekniska webbläsaruppgifter överföras till Google. Google är certifierat under EU-US Data Privacy Framework. Ytterligare information: Googles integritetspolicy.
9.3 Direktmarknadsföring via e-post (befintliga kunder)
I den mån ni har köpt en produkt av oss använder vi den e-postadress som samlats in i samband med beställningen för att då och då skicka er information om egna, liknande produkter. Rättslig grund är artikel 6.1 f i GDPR (berättigat intresse av direktmarknadsföring) i förening med § 7 stycke 3 UWG (den tyska lagen mot illojal konkurrens). Ni kan när som helst invända mot denna användning – via avregistreringslänken i varje e-postmeddelande eller formlöst till support@confettiprints.com – utan att andra kostnader uppstår än överföringskostnaderna enligt grundtaxa. Efter en invändning använder vi inte längre er e-postadress för marknadsföringsändamål.
9.4 Nyhetsbrev (med samtycke)
På vår webbplats kan ni prenumerera på vårt kostnadsfria nyhetsbrev, med vilket vi informerar er om erbjudanden, rabatter och nyheter. Rättslig grund är ert samtycke enligt artikel 6.1 a i GDPR, som ni lämnar genom att kryssa i rutan vid anmälan.
Anmälan sker enligt double opt-in-förfarandet: Efter att ni har angett er e-postadress skickar vi ett bekräftelsemejl till er. Först när ni klickar på länken i mejlet tas er adress upp i nyhetsbrevets sändlista. På så sätt säkerställer vi att anmälan verkligen kommer från er.
Vi behandlar er e-postadress samt – som bevis för samtycket (artikel 7.1 i GDPR) – tidpunkten för anmälan och bekräftelsen, er IP-adress och versionen av samtyckestexten. För lagring och utskick använder vi tjänsten Resend som personuppgiftsbiträde (se punkt 7.3).
Vi lagrar dessa uppgifter så länge ni prenumererar på nyhetsbrevet. Ni kan när som helst återkalla ert samtycke med verkan för framtiden och avsluta prenumerationen – via avregistreringslänken i varje nyhetsbrev eller formlöst till support@confettiprints.com. Lagligheten av den behandling som skett fram till återkallelsen påverkas inte.
10. Jobbansökningar
På vår jobbsida utlyser vi lediga tjänster. Ansökningar når oss via e-post till support@confettiprints.com. För de uppgifter som därvid överförs gäller följande:
10.1 Vilka uppgifter vi behandlar
Vi behandlar de uppgifter som ni lämnar till oss i er ansökan: ert namn, era kontaktuppgifter (e-postadress, i förekommande fall telefonnummer och adress), era uppgifter om bakgrund och kvalifikationer samt allt annat innehåll och alla bilagor som ni frivilligt skickar till oss (t.ex. CV, betyg). Vilka uppgifter ni lämnar bestämmer ni själv – vi anger inga obligatoriska fält. Utan kontaktuppgifter och uppgifter om er person kan vi dock inte behandla er ansökan.
10.2 Ändamål och rättslig grund
Vi behandlar era ansökningsuppgifter uteslutande för att genomföra rekryteringsförfarandet och för att besluta om ett anställningsförhållande ska ingås. Rättslig grund är § 26 stycke 1 första meningen BDSG (den tyska dataskyddslagen) i förening med artikel 88 i GDPR samt artikel 6.1 b i GDPR (åtgärder före ingående av avtal). I den mån vi därutöver behöver uppgifter för att försvara oss mot rättsliga anspråk – till exempel enligt den tyska likabehandlingslagen (AGG) – stödjer vi detta på artikel 6.1 f i GDPR.
10.3 Mottagare
Er ansökan kommer in i vår e-postbrevlåda. Denna driver vi med Microsoft 365 (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland) som personuppgiftsbiträde enligt artikel 28 i GDPR. Åtkomst har uteslutande de personer som deltar i urvalsbeslutet. Något utlämnande till ytterligare tredje parter sker inte.
10.4 Ingen AI-analys, inget automatiserat beslut
Vid hanteringen av kundförfrågningar använder vi en AI-tjänst som föreslår svarsutkast åt oss. Jobbansökningar är undantagna från detta: Innehållet i er ansökan överförs inte till AI-tjänsten. Om er ansökan beslutar uteslutande människor – något automatiserat beslutsfattande inklusive profilering enligt artikel 22 i GDPR sker inte.
10.5 Lagringstid
Leder ansökan inte till anställning raderar vi era ansökningshandlingar senast sex månader efter att rekryteringsförfarandet har avslutats. Denna frist tar hänsyn till de lagstadgade fristerna för att väcka talan (§ 15 stycke 4 AGG). Önskar ni att vi raderar era handlingar tidigare räcker det med ett formlöst meddelande till support@confettiprints.com. Blir ni anställd för vi över de nödvändiga uppgifterna till er personalakt.
11. Överföringar till tredjeland i översikt
I den mån mottagare i USA är certifierade under EU-US Data Privacy Framework (OpenAI, Stripe, Meta, Google) sker överföringen på grundval av EU-kommissionens beslut om adekvat skyddsnivå (artikel 45 i GDPR). För icke certifierade mottagare (Replicate) stödjer vi överföringen på EU:s standardavtalsklausuler (artikel 46.2 c i GDPR). Foto- och uppdragsuppgifterna själva lagras inom EU (Frankfurt) (punkt 6).
12. Era rättigheter som registrerad
Enligt GDPR har ni följande rättigheter:
För att utöva era rättigheter, vänd er till:
support@confettiprints.com
13. Rätt att lämna in klagomål till en tillsynsmyndighet
Ni har rätt att lämna in klagomål till en tillsynsmyndighet för dataskydd. Den tillsynsmyndighet som är behörig för oss är:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG
20459 Hamburg
Telefon: 040 / 428 54 – 4040
E-post: mailbox@datenschutz.hamburg.de
14. Ändringar av denna integritetspolicy
Vi förbehåller oss rätten att anpassa denna integritetspolicy för att anpassa den till ändrade rättslägen eller till ändringar av vår tjänst. Den vid var tid aktuella versionen finns alltid på vår webbplats.
15. Kontakt
Vid frågor om dataskydd når ni oss på:
E-post: support@confettiprints.com










