1. Wer wir sind
ModelDirectory.org („wir“, „uns“, „unser“) ist eine offene Plattform zum Entdecken, Teilen und Zeitstempeln von 3D-Modelldateien. Im Sinne der EU-/UK-DSGVO sind wir der Verantwortliche für personenbezogene Daten, die über diese Website und ihre API erhoben werden.
Unser Datenschutzkontakt: [email protected]
Diese Erklärung gilt für alle Besucher, registrierten Nutzer und jede Person, die über die Formulare oder die API der Plattform Daten übermittelt.
2. Von uns erhobene Daten
2.1 Kontodaten
Bei der Registrierung erheben wir:
- E-Mail-Adresse: erforderlich für die Authentifizierung und transaktionsbezogene Mitteilungen.
- Anzeigename: wird in Ihrem öffentlichen Profil angezeigt und Ihren Uploads zugeordnet.
- OAuth-Profildaten: Wenn Sie sich über Google anmelden, erhalten wir Ihren Google-Kontonamen, Ihre E-Mail-Adresse und die URL Ihres Profilbilds. Wir erhalten nicht Ihr Google-Passwort.
- Passwort-Hash: Wenn Sie sich mit E-Mail/Passwort registrieren, wird Ihr Passwort von Supabase Auth mittels bcrypt gehasht. Wir speichern niemals Passwörter im Klartext.
2.2 Upload- und Inhaltsdaten
Wenn Sie ein Modell hochladen, erheben und speichern wir dauerhaft:
- die 3D-Modelldatei selbst (gespeichert in verschlüsseltem Objektspeicher).
- Dateiname, Größe, Format und SHA-256-Hash.
- Modellname, Beschreibung, Kategorie und die von Ihnen angegebenen Tags.
- die von Ihnen gewählte Lizenz.
- Ihre Rechteerklärung (ein boolescher Wert nebst Zeitstempel).
- Geometrie-Metadaten: Dreiecksanzahl, Abmessungen der Bounding Box.
- das Ergebnis des Virenscans.
- den Zeitstempel des Uploads.
- Metadaten zur Inhaltseinstufung: einen maschinell zugewiesenen Wert
content_rating(general,mature,adultoderweapon), einen booleschen Wertage_gatesowie ein JSON-Objektcontent_flags, das die Signale erfasst (Schlagwortabgleich, Ergebnis der maschinellen Bildanalyse, Ergebnis der menschlichen Prüfung), die zu der Einstufung geführt haben. Siehe Abschnitt 13.
2.3 Blockchain-Zeitstempel-Daten
Wenn Sie sich für die Blockchain-Zeitstempelung entscheiden, übermitteln wir den SHA-256-Hash Ihrer Datei sowie unsere Smart-Contract-Transaktion an die Polygon-Blockchain (oder eine andere ausgewählte Blockchain). Diese Daten sind dauerhaft öffentlich und können nicht gelöscht werden. Sie enthalten weder Ihren Namen noch Ihre E-Mail-Adresse oder einen sonstigen personenbezogenen Identifikator, sondern nur den Datei-Hash und den Zeitstempel des Blocks.
2.4 Nutzungs- und technische Daten
Wenn Sie die Plattform nutzen, protokollieren unsere Server und Cloudflare automatisch:
- Ihre IP-Adresse (zur Sicherheit und Ratenbegrenzung verwendet; beim allgemeinen Surfen nicht mit Ihrem Konto verknüpft).
- den User-Agent-String Ihres Browsers.
- besuchte Seiten, Zeitstempel und HTTP-Antwortcode.
- Download-Ereignisse (Modell-ID und Zeitstempel, bei angemeldeten Nutzern mit Ihrem Konto verknüpft).
Wir verwenden keine Analyse-Tracker Dritter (z. B. Google Analytics). Zugriffsprotokolle werden von Cloudflare gemäß dessen Datenschutzerklärung verarbeitet.
2.5 Zahlungsdaten
Zahlungen werden von Stripe abgewickelt. Wir speichern weder Ihre Kartennummer noch den CVV oder vollständige Zahlungsdetails. Wir erhalten und speichern eine Stripe-Zahlungsreferenz, den Betrag, die Währung und den Zeitstempel. Stripe ist ein Auftragsverarbeiter, der im Rahmen einer mit uns geschlossenen Auftragsverarbeitungsvereinbarung tätig wird; siehe Abschnitt 7.
2.6 DMCA- und Support-Daten
Wenn Sie eine DMCA-Meldung zur Entfernung, eine Gegendarstellung oder eine Support-Anfrage einreichen, erheben wir die von Ihnen in dieser Einreichung angegebenen Daten, einschließlich Name, Kontaktdaten und Inhalt Ihrer Mitteilung. Diese werden für den gesetzlich vorgeschriebenen Mindestzeitraum gespeichert (siehe Abschnitt 5).
2.7 Daten, die wir nicht erheben
Wir erheben nicht: Angaben zu ethnischer Herkunft, Gesundheitsdaten, biometrische Daten, präzise Standortdaten (über das aus der IP-Adresse abgeleitete Land hinaus), politische Meinungen oder religiöse Überzeugungen.
3. Wie wir Ihre Daten verwenden
| Zweck | Verwendete Daten |
|---|---|
| Authentifizierung Ihres Kontos und Aufrechterhaltung Ihrer Sitzung | E-Mail, Passwort-Hash, OAuth-Token |
| Anzeige Ihres Profils und Zuordnung Ihrer Uploads | Anzeigename, Profilbild, Uploads |
| Verarbeitung von Datei-Uploads und Durchführung der Validierung | Datei, Metadaten, SHA-256-Hash |
| Übermittlung von Blockchain-Zeitstempeln (bei Opt-in) | Nur SHA-256-Hash der Datei |
| Abwicklung von Käufen und Auszahlung an Ersteller | Stripe-Zahlungsreferenz, Konto-ID |
| Versand transaktionsbezogener E-Mails (Upload-Bestätigung, Blockchain-Nachweis, Kaufbeleg) | E-Mail-Adresse, Angaben zu Upload/Kauf |
| Bearbeitung von DMCA-Meldungen und Rechtsstreitigkeiten | DMCA-Einreichungsdaten, Herkunftsnachweise der Uploads |
| Plattformsicherheit, Missbrauchsprävention und Ratenbegrenzung | IP-Adresse, Zugriffsprotokolle |
| Verbesserung der Plattformleistung und Fehlerdiagnose | Anonymisierte/aggregierte Zugriffsprotokolle |
Wir verkaufen Ihre personenbezogenen Daten nicht an Dritte. Wir verwenden Ihre Daten nicht für zielgerichtete Werbung.
4. Rechtsgrundlage der Verarbeitung (DSGVO / UK-DSGVO)
Wenn Sie sich in der EU oder im Vereinigten Königreich befinden, stützen wir uns auf folgende Rechtsgrundlagen nach Art. 6 DSGVO:
| Verarbeitungstätigkeit | Rechtsgrundlage |
|---|---|
| Kontoverwaltung, Authentifizierung und Vertragserfüllung | Art. 6 Abs. 1 lit. b: Vertrag |
| Versand transaktionsbezogener E-Mails (Uploads, Käufe, Nachweise) | Art. 6 Abs. 1 lit. b: Vertrag |
| Bearbeitung von DMCA-Meldungen und Rechtsansprüchen | Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung |
| Sicherheit, Betrugsprävention, Ratenbegrenzung | Art. 6 Abs. 1 lit. f: Berechtigte Interessen |
| Anonymisierte Analyse und Plattformverbesserung | Art. 6 Abs. 1 lit. f: Berechtigte Interessen |
| Marketing- und Newsletter-Kommunikation | Art. 6 Abs. 1 lit. a: Einwilligung (nur Opt-in) |
Soweit wir uns auf berechtigte Interessen stützen, haben Sie das Recht auf Widerspruch (siehe Abschnitt 6). Wir haben für jede relevante Tätigkeit eine Interessenabwägung durchgeführt oder werden dies tun.
Soweit wir uns auf Einwilligung stützen, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird.
5. Aufbewahrung von Daten
Wir bewahren Ihre Daten nur so lange auf, wie es für den Zweck ihrer Erhebung erforderlich oder gesetzlich vorgeschrieben ist.
| Datenkategorie | Aufbewahrungsfrist | Grund |
|---|---|---|
| Kontodaten (E-Mail, Name, Einstellungen) | Dauer des Kontos + 12 Monate nach Löschung | Vertrag; mögliche Rechtsansprüche |
| Hochgeladene Modelldateien | Bis zur Löschung des Modells oder Kontokündigung + 12 Monate | Vertrag; Frist für IP-Streitigkeiten |
| Herkunftsnachweise der Uploads (Hashes, Zeitstempel, Rechteerklärung) | Mindestens 3 Jahre ab Upload-Datum | Klärung von IP-Streitigkeiten |
| Blockchain-Transaktionsdaten | Dauerhaft (unveränderlich on-chain) | Der Blockchain-Technologie inhärent |
| Zugriffs- und Serverprotokolle | 90 Tage (Rohdaten); 3 Jahre (aggregiert) | Sicherheit; Rechtsverteidigung |
| DMCA-Meldungen und Gegendarstellungen | Mindestens 3 Jahre | Gesetzliche DMCA-Vorgabe |
| Zahlungsdatensätze | 7 Jahre | Steuer- und Buchführungspflicht |
| Einwilligungsnachweise für Marketing-E-Mails | Bis zum Widerruf oder 2 Jahre Inaktivität | Einwilligungsverwaltung |
Metadaten zur Inhaltseinstufung (content_rating, age_gate, content_flags) | Dauer des Modelldatensatzes; wird mit dem Modell oder bei Kontolöschung + 12 Monate gelöscht | Prüfpfad der Moderation; Einhaltung von 18 U.S.C. § 2257, soweit anwendbar |
| Altersverifizierungsnachweise (soweit erhoben) | Dauer der verifizierten Sitzung oder 12 Monate bei dauerhafter Verifizierung | Gesetzliche Vorgaben und Betrugsprävention |
| Daten unter rechtlicher Aufbewahrungspflicht (Legal Hold) | Bis zur Aufhebung der Aufbewahrungspflicht | Rechtsstreitigkeit |
Nach Ablauf der jeweiligen Aufbewahrungsfrist werden Daten sicher gelöscht oder so anonymisiert, dass sie Ihnen nicht mehr zugeordnet werden können.
6. Ihre Rechte
Wenn Sie sich in der EU, im Vereinigten Königreich oder in einem Rechtsgebiet mit vergleichbaren Datenschutzgesetzen befinden, haben Sie die folgenden Rechte in Bezug auf Ihre personenbezogenen Daten. Die meisten dieser Rechte können Sie direkt über Ihr Konto-Dashboard ausüben. Für Anfragen, die nicht automatisch bearbeitet werden können, senden Sie eine E-Mail an [email protected].
| Recht | Bedeutung | Wie Sie es ausüben | Bearbeitungszeit |
|---|---|---|---|
| Auskunft | Erhalt einer Kopie aller personenbezogenen Daten, die wir über Sie speichern | Konto-Dashboard → Einstellungen, oder E-Mail an uns | 30 Tage |
| Berichtigung | Korrektur unrichtiger oder unvollständiger Daten | Kontoeinstellungen, oder E-Mail an uns | 30 Tage |
| Löschung („Recht auf Vergessenwerden“) | Löschung Ihrer personenbezogenen Daten. Gilt nicht für Daten, die wir gesetzlich aufbewahren müssen oder die für eine laufende Rechtsstreitigkeit erforderlich sind. | Konto → Einstellungen → Konto löschen, oder E-Mail an uns | 30 Tage |
| Einschränkung | Pausierung der Verarbeitung Ihrer Daten, während ein Streitfall geklärt wird | E-Mail an uns | 30 Tage |
| Datenübertragbarkeit | Erhalt Ihrer Daten in einem strukturierten, maschinenlesbaren Format (JSON oder CSV) | E-Mail an uns | 30 Tage |
| Widerspruch | Widerspruch gegen die auf berechtigten Interessen beruhende Verarbeitung. Wir stellen die Verarbeitung ein, sofern keine zwingenden schutzwürdigen Gründe vorliegen. | E-Mail an uns | 30 Tage |
| Widerruf der Einwilligung | Widerruf der Einwilligung für Marketing-E-Mails jederzeit | Abmeldelink in jeder E-Mail, oder E-Mail an uns | Sofort für Marketing; 30 Tage für die vollständige Aktualisierung |
Wenn Sie mit der Bearbeitung einer Datenanfrage durch uns unzufrieden sind, haben Sie das Recht, Beschwerde bei Ihrer nationalen Datenschutzaufsichtsbehörde einzulegen:
- EU: Ihre nationale Aufsichtsbehörde (zu finden unter edpb.europa.eu).
- UK: das Information Commissioner's Office (ICO) unter ico.org.uk.
Hinweis zu Blockchain-Daten: Der SHA-256-Hash Ihrer Datei ist, sofern er auf eine öffentliche Blockchain übermittelt wurde, dauerhaft öffentlich und kann technisch nicht gelöscht werden. Dieser Hash enthält weder Ihren Namen, Ihre E-Mail-Adresse noch andere unmittelbar identifizierende Informationen. Wir betrachten ihn als pseudonymisierte Daten.
7. Dienste Dritter und Auftragsverarbeiter
Wir teilen Daten mit den folgenden Drittanbietern, die jeweils als Auftragsverarbeiter im Rahmen einer unterzeichneten Auftragsverarbeitungsvereinbarung (AVV) handeln und Daten ausschließlich nach unseren Weisungen verarbeiten:
| Anbieter | Zweck | Geteilte Daten | Standort |
|---|---|---|---|
| Supabase | Datenbank, Authentifizierung, Sitzungsverwaltung | Kontodaten, Upload-Metadaten, Sitzungstoken | EU (Frankfurt) / USA |
| Cloudflare | CDN, DDoS-Schutz, DNS, Tunnel | IP-Adressen, HTTP-Anfragemetadaten | Globales Edge-Netzwerk |
| Stripe | Zahlungsabwicklung | Zahlungskartendaten (bei Stripe gespeichert), Transaktionsdatensätze | USA / EU |
| Resend | Versand transaktionsbezogener E-Mails | E-Mail-Adresse, E-Mail-Inhalt | USA |
| MinIO (selbst gehostet) | Speicherung von 3D-Modelldateien | Hochgeladene Dateien und Herkunftsmetadaten | Selbst gehostet auf unserer eigenen Infrastruktur |
| Polygon / Alchemy | Blockchain-Zeitstempelung (bei Opt-in) | Nur SHA-256-Hash der Datei (keine personenbezogenen Daten) | Öffentliche Blockchain (global) |
Wir geben Ihre personenbezogenen Daten nicht für eigene Marketingzwecke Dritter weiter. Wir können Daten an Strafverfolgungs- oder staatliche Behörden weitergeben, sofern dies durch ein gültiges rechtliches Verfahren (Gerichtsbeschluss, Vorladung oder geltendes Recht) vorgeschrieben ist.
8. Internationale Datenübermittlungen
Einige unserer Drittanbieter (Stripe, Resend, Cloudflare) haben ihren Sitz in den Vereinigten Staaten. Wenn wir personenbezogene Daten von Betroffenen aus der EU/dem Vereinigten Königreich außerhalb des EWR/UK übermitteln, stellen wir sicher, dass angemessene Garantien bestehen, etwa:
- von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCCs).
- gegebenenfalls britische International Data Transfer Agreements (IDTAs).
- Angemessenheitsbeschlüsse, sofern das Zielland ein gleichwertiges Schutzniveau bietet.
Sie können eine Kopie des jeweiligen Übermittlungsmechanismus anfordern, indem Sie [email protected] kontaktieren.
9. Cookies und Tracking
9.1 Was wir verwenden
Wir verwenden eine minimale Anzahl von Cookies und lokalen Speichereinträgen, die für den Betrieb der Plattform unbedingt erforderlich sind:
| Name / Typ | Zweck | Dauer |
|---|---|---|
| Supabase-Sitzungstoken (localStorage) | Hält Sie über Seitenaufrufe hinweg angemeldet | Sitzung / bis zur Abmeldung |
Cloudflare-Sicherheits-Cookies (__cf_bm, cf_clearance) | Bot-Erkennung und DDoS-Abwehr | 30 Minuten / 1 Jahr |
9.2 Was wir nicht verwenden
Wir verwenden keine Werbe-Cookies, seitenübergreifenden Tracking-Cookies oder Analyse-Cookies von Google, Meta oder ähnlichen Dritten. Wir schalten keine Werbung.
9.3 Verwaltung von Cookies
Sie können Cookies über Ihre Browsereinstellungen steuern. Das Löschen des Supabase-Sitzungstokens meldet Sie ab. Das Blockieren von Cloudflare-Sicherheits-Cookies kann die Fähigkeit der Website beeinträchtigen, Ihnen Seiten unter DDoS-Bedingungen bereitzustellen.
10. Datenschutz für Kinder
Die Plattform richtet sich nicht an Kinder unter 13 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren. Wenn Sie der Ansicht sind, dass ein Kind unter 13 Jahren uns personenbezogene Daten übermittelt hat, kontaktieren Sie bitte [email protected]; wir werden diese umgehend löschen.
Nutzer zwischen 13 und 16 Jahren in der EU benötigen nach Art. 8 DSGVO eine nachweisbare elterliche Einwilligung. Wenn Ihnen ein Nutzer in dieser Altersspanne bekannt ist, der sich ohne elterliche Einwilligung registriert hat, kontaktieren Sie uns bitte.
11. Änderungen dieser Erklärung
Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren. Bei wesentlichen Änderungen werden wir:
- die überarbeitete Erklärung mit einem aktualisierten Datum „Zuletzt aktualisiert“ auf dieser Seite veröffentlichen.
- registrierte Nutzer mindestens 14 Tage vor Inkrafttreten wesentlicher Änderungen per E-Mail benachrichtigen.
Ihre fortgesetzte Nutzung der Plattform nach dem Datum des Inkrafttretens einer überarbeiteten Erklärung gilt als Annahme der neuen Erklärung.
12. Kontakt und Datenschutz
Für datenschutzbezogene Fragen, Auskunftsersuchen betroffener Personen oder zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte:
Datenschutz, ModelDirectory.org
E-Mail: [email protected]
Wir bemühen uns, alle Datenschutzanfragen innerhalb von 5 Werktagen zu bestätigen und innerhalb von 30 Tagen vollständig zu beantworten.
Sofern wir nach der DSGVO (Art. 37) zur Bestellung eines förmlichen Datenschutzbeauftragten (DSB) verpflichtet sind, werden wir diesen Abschnitt um die Kontaktdaten des DSB ergänzen. Derzeit wird die Datenschutzfunktion unmittelbar vom Rechts-/Compliance-Team wahrgenommen.
Siehe auch: Nutzungsbedingungen
13. Inhaltseinstufung, Altersverifizierung und Aufbewahrungspflichten
13.1 Metadaten zur Inhaltseinstufung
Jeder auf der Plattform gehosteten Modelldatei wird eine Inhaltseinstufung aus einer vierstufigen Taxonomie zugewiesen: general, mature, adult oder weapon. Diese Einstufung wird zusammen mit dem Modelldatensatz in unserer Datenbank gespeichert. Sie stellt für sich genommen keine personenbezogenen Daten dar, ist jedoch mit Ihrem Konto und dem Herkunftsnachweis des Uploads verknüpft.
Die Einstufungen werden anhand einer oder mehrerer der folgenden automatisierten Methoden bestimmt, deren Ergebnisse in einem JSON-Feld content_flags gespeichert werden:
- Schlagworterkennung: Name, Beschreibung und Tags des Modells werden beim Einlesen mit kuratierten Schlagwortlisten abgeglichen.
- Maschinelle Bildanalyse: ein lokal gehostetes Bildanalysemodell (minicpm-v) analysiert das Vorschaubild des Modells und liefert eine Empfehlung zur Inhaltseinstufung. Für diesen Zweck werden keine Miniaturbilddaten an externe Dritte übermittelt.
- Menschliche Prüfung durch einen Moderator: ein Moderator kann die automatisierte Einstufung überschreiben oder bestätigen. Die Entscheidung des Prüfers und der Zeitstempel werden erfasst.
Das Feld content_flags erfasst, welche Signale ausgelöst wurden (zum Beispiel {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Dieses Feld wird nicht öffentlich zugänglich gemacht. Es ist für Moderatoren, das Rechtsteam und – auf Anfrage – für den hochladenden Ersteller sichtbar.
13.2 Altersverifizierung
Als adult eingestufte Modelle unterliegen einer Alterssperre: Sie sind für nicht authentifizierte Besucher oder Konten, die keine Altersverifizierung abgeschlossen haben, nicht zugänglich. Sobald wir eine Altersverifizierung einführen, werden wir nur die zur Bestätigung erforderlichen Mindestdaten erheben, um sicherzustellen, dass ein Nutzer mindestens 18 Jahre alt ist. Dies kann Folgendes umfassen:
- eine (selbst bestätigte) Erklärung zum Geburtsdatum, die als boolesche Bestätigung („Nutzer hat ein Alter von mindestens 18 Jahren bestätigt“) gespeichert wird, nicht als das Datum selbst.
- Sofern künftig ein Altersverifizierungsdienst eines Drittanbieters genutzt wird, speichern wir nur ein Verifizierungstoken oder ein Bestanden/Nicht-bestanden-Ergebnis; die zugrunde liegenden Identitätsdokumentdaten werden von diesem Dienst gehalten und unterliegen dessen eigener Datenschutzerklärung.
Die Rechtsgrundlage für die Erhebung von Altersverifizierungsdaten ist, soweit anwendbar, die rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) sowie das berechtigte Interesse (Art. 6 Abs. 1 lit. f) am Schutz Minderjähriger vor der Konfrontation mit altersbeschränkten Inhalten.
Altersverifizierungsnachweise werden für die Dauer der verifizierten Sitzung oder für 12 Monate bei dauerhafter Verifizierung aufbewahrt; danach kann eine erneute Verifizierung erforderlich sein.
13.3 Aufbewahrungspflichten nach 18 U.S.C. § 2257
Sofern auf der Plattform hochgeladene Inhalte tatsächliche sexuell eindeutige Handlungen im Sinne von 18 U.S.C. § 2257 (Recht der Vereinigten Staaten) darstellen, ist der Uploader dafür verantwortlich, die erforderlichen Nachweise zu führen und uns auf Anfrage zugänglich zu machen. Mit dem Hochladen solcher Inhalte sichert der Uploader zu, dass alle dargestellten Darsteller erwachsen sind (18 Jahre oder älter), dass die erforderlichen Nachweise vorliegen und geführt werden und dass sie zur Einsichtnahme nach Maßgabe des Gesetzes verfügbar sind.
Wir führen einen ergänzenden Verwahrungsnachweis, der die Inhalts-URL, die Konto-ID des Uploaders und das Datum der Zusicherung des Uploaders miteinander verknüpft. Diese Nachweise werden für mindestens 7 Jahre oder so lange aufbewahrt, wie es geltendes Recht vorschreibt.
Unser benannter Verwahrungsverantwortlicher für die Einhaltung von § 2257 ist erreichbar unter: [email protected]
13.4 Zusammenfassung der Rechtsgrundlagen für diesen Abschnitt
| Tätigkeit | Rechtsgrundlage |
|---|---|
| Speicherung der Metadaten zu Inhaltseinstufung und content_flags | Art. 6 Abs. 1 lit. f: Berechtigte Interessen (Plattformsicherheit, Moderation) |
| Altersverifizierung für den Zugriff auf altersbeschränkte Inhalte | Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung; Art. 6 Abs. 1 lit. f: Berechtigte Interessen |
| Verwahrungsnachweise nach § 2257 | Art. 6 Abs. 1 lit. c: Rechtliche Verpflichtung |