sights
FunktionenFeatures Für Artists & StudiosFor artists & studios Warum InksightsWhy Inksights
AnmeldenSign in
FunktionenFeatures Für Artists & StudiosFor artists & studios Warum InksightsWhy Inksights
AnmeldenSign in

Datenschutz Privacy

Datenschutzerklärung Privacy Policy

1. Geltungsbereich

Diese Datenschutzerklärung gilt für beide Angebote von Inksights:

  • die Website inksights.app (diese Seite) mit Produktinformationen und dem Formular „Demo anfragen“, und
  • die Studioverwaltungs-Plattform platform.inksights.app, in der Tattoostudios Termine, Kunden und Arbeitsplätze organisieren.

Abschnitt 4 beschreibt die Website, Abschnitt 5 die Plattform. Die Abschnitte 6 bis 13 gelten für beide. Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der DSGVO, des BDSG und des TDDDG.

2. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Inksights – Inhaber Marvin Fitzner
Rudolf-Schwander-Straße 15
34117 Kassel
Deutschland
Telefon: +49 561 81044505
E-Mail: info@inksights.app

Einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG liegen nicht vor. Bitte richten Sie alle datenschutzrechtlichen Anliegen an die oben genannte Adresse.

3. Wer wofür verantwortlich ist

Für diese Website sowie für Ihre Account- und Vertragsdaten als Nutzer der Plattform sind wir Verantwortlicher.

Sobald ein Studio in der Plattform Daten seiner eigenen Kunden speichert – Termine, Kontaktdaten, Projektbeschreibungen, E-Mail-Korrespondenz –, ist das jeweilige Studio der Verantwortliche. Inksights verarbeitet diese Daten dann ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO; mit jedem Studio besteht hierzu ein Auftragsverarbeitungsvertrag (AVV). Wenn Sie Kunde eines Studios sind, richten Sie Auskunfts-, Berichtigungs- und Löschanfragen daher bitte an dieses Studio – wir unterstützen das Studio bei der Beantwortung.

4. Website inksights.app

4.1 Hosting

Diese Website wird auf Webspace der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, gehostet. Die Server stehen in Deutschland. STRATO verarbeitet die beim Besuch anfallenden Daten (insbesondere Server-Logfiles, siehe 4.2) ausschließlich in unserem Auftrag; ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer sicheren und effizienten Bereitstellung unseres Angebots).

4.2 Server-Logfiles

Bei jedem Aufruf erfasst der Server automatisch Informationen, die Ihr Browser übermittelt:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Browsertyp und -version sowie verwendetes Betriebssystem
  • Referrer-URL

Diese Daten dienen ausschließlich dem technischen Betrieb, der Fehleranalyse und der Abwehr missbräuchlicher Zugriffe. Sie werden nicht mit anderen Datenquellen zusammengeführt und nicht zur Identifizierung einzelner Personen ausgewertet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Logfiles werden in der Regel nach sieben Tagen automatisch gelöscht.

4.3 Formular „Demo anfragen“

Wenn Sie uns über das Formular eine Anfrage senden, verarbeiten wir die von Ihnen angegebenen Daten:

  • Name (Pflichtangabe)
  • E-Mail-Adresse (Pflichtangabe)
  • Studio bzw. Unternehmen (optional)
  • Ihre Nachricht (optional)

Zur Missbrauchsabwehr werden der Nachricht zusätzlich Ihre IP-Adresse sowie Datum und Uhrzeit der Übermittlung beigefügt. Ein unsichtbares Zusatzfeld („Honeypot“) filtert automatisierte Einsendungen aus; ein Captcha oder ein Drittanbieter-Dienst wird nicht eingesetzt.

Die Angaben werden ausschließlich per E-Mail an info@inksights.app übermittelt und dort bearbeitet. Eine Speicherung in einer Datenbank oder eine Weitergabe an Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Anfrage). Wir speichern Ihre Anfrage, bis sie vollständig bearbeitet ist; gesetzliche Aufbewahrungspflichten (z. B. § 147 AO, § 257 HGB) bleiben unberührt.

4.4 Keine Cookies, kein Tracking, keine externen Inhalte

Diese Website setzt keine Cookies, verwendet keine Analyse-, Statistik- oder Werbe-Tools und bindet keine externen Inhalte ein. Schriftarten, Bilder, Stylesheets und Skripte werden ausschließlich von unserem eigenen Server ausgeliefert – es werden insbesondere keine Google Fonts, keine CDNs und keine Social-Media-Plugins nachgeladen. Ein Profiling findet nicht statt.

Ihre Sprachauswahl (Deutsch/Englisch) wird unter dem Schlüssel inksights-lang lokal in Ihrem Browser (localStorage) abgelegt, damit die Seite beim nächsten Besuch in der gewählten Sprache erscheint. Dieser Eintrag wird nicht an uns übertragen und enthält keine personenbezogenen Daten. Er ist technisch erforderlich, um die von Ihnen gewünschte Funktion bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG), sodass keine Einwilligung einzuholen ist. Sie können den Eintrag jederzeit über die Einstellungen Ihres Browsers löschen.

4.5 SSL-/TLS-Verschlüsselung

Diese Website nutzt eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie an „https://“ in der Adresszeile Ihres Browsers.

5. Plattform platform.inksights.app

Die Plattform ist eine Studioverwaltung für Tattoostudios. Die folgenden Abschnitte beschreiben, welche Daten dabei verarbeitet werden – sowohl solche, für die wir selbst verantwortlich sind (Konto, Vertrag, Betrieb), als auch solche, die wir für die Studios verarbeiten (siehe Abschnitt 3).

5.1 Hosting, Datenbank und Zugriffsprotokolle

Die Webanwendung wird von Vercel Inc. in einer EU-Region gehostet. Datenbank, Authentifizierung und Dateispeicher laufen bei Supabase Inc. in der EU-Region eu-central-1 (Frankfurt am Main). Beim Aufruf von Seiten fallen Zugriffsprotokolle an (IP-Adresse, Datum und Uhrzeit, aufgerufener Pfad, User-Agent, Referrer). Sie werden für maximal 30 Tage zur Sicherstellung des Betriebs und zur Abwehr missbräuchlicher Zugriffe vorgehalten und nicht mit anderen Datenquellen zusammengeführt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

5.2 Konto- und Studiodaten

Beim Anlegen eines Kontos verarbeiten wir:

  • Name und E-Mail-Adresse
  • bei Anmeldung per E-Mail ein gehashtes Passwort
  • Rolle im Studio (Inhaber, Admin, Assistenz, Tätowierer)
  • optional Profilbild, Arbeitszeiten und Anzahlungs-Link
  • Spracheinstellung der Oberfläche
  • Studio-Stammdaten: Name, Adresse, Logo, Zeitzone, Kontakt-E-Mail-Adresse

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit und Missbrauchsabwehr). Einladungen neuer Studio-Mitglieder erfolgen über einen zufällig erzeugten, zeitlich begrenzten Token, der per E-Mail versendet wird.

5.3 Anmeldung über Google

Sie können sich alternativ mit einem Google-Konto anmelden. Dabei erhalten wir von Google Ihre Google-Konto-ID, Ihren Namen, Ihre E-Mail-Adresse und – sofern vorhanden – die URL Ihres Profilbilds. Der eigentliche Anmeldevorgang findet bei Google statt; ein Passwort erhalten wir nicht. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Nutzung ist freiwillig – die Registrierung mit E-Mail und Passwort steht gleichwertig zur Verfügung.

5.4 Kunden- und Termindaten der Studios

Für die von den Studios eingegebenen Daten sind die Studios verantwortlich (siehe Abschnitt 3). Verarbeitet werden dabei typischerweise:

  • Stammdaten der Studiokunden: Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Instagram-Name
  • Termine mit Datum, Uhrzeit, zugeordnetem Tätowierer und Status
  • Projektbeschreibungen einschließlich Referenzbildern, Körperstelle, Größe und Budget
  • interne Notizen des Studios
  • ein- und ausgehende E-Mail-Korrespondenz (siehe 5.5)

Innerhalb der Plattform sind die Daten je Studio strikt getrennt. Tätowierer mit eingeschränkter Rolle sehen nur die Kunden, mit denen sie selbst einen Termin haben oder die sie selbst angelegt haben. Zugriffe auf Kundendatensätze der Kategorien Bearbeiten, Löschen und Exportieren werden protokolliert.

5.5 Anbindung des Studio-Postfachs

Dieses Modul steht derzeit nicht zur Verfügung. Die folgende Beschreibung gilt ab dem Zeitpunkt, zu dem wir die Postfach-Anbindung freischalten; wir informieren die Studios vorher. Solange das Modul deaktiviert ist, findet keine der hier beschriebenen Verarbeitung statt.

Studios können ihr E-Mail-Postfach anbinden, um die Korrespondenz mit ihren Kunden zentral zu bearbeiten. Dafür stehen zwei Wege zur Verfügung:

  • IMAP/SMTP: Die Zugangsdaten des vom Studio gewählten E-Mail-Anbieters werden vor der Speicherung mit AES-256-GCM verschlüsselt; der Schlüssel wird ausschließlich serverseitig gehalten und kann rotiert werden.
  • Google Gmail (OAuth): Die Freigabe erfolgt über den Einwilligungsdialog von Google. Gespeichert wird ein verschlüsseltes Refresh-Token; Zugriffs-Token sind kurzlebig. Die Freigabe kann jederzeit im Google-Konto widerrufen werden.

Angefragt werden die Gmail-Berechtigungen gmail.readonly (Abruf eingehender Nachrichten zur Anzeige), gmail.send (Versand der in Inksights verfassten Antworten) und gmail.modify (aktiv ausgelöste Änderungen wie „archivieren“ oder „als gelesen markieren“). Ein eigenständiges Löschen von Nachrichten im Google-Konto erfolgt nicht.

Hinweis zur Nutzung von Google-API-Daten: Die Verwendung und Übertragung von Informationen, die Inksights über Google APIs erhält, erfolgt im Einklang mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Wir nutzen die abgerufenen Gmail-Daten ausschließlich, um die vom Studio ausdrücklich gewünschten Funktionen zu erbringen. Wir geben diese Daten nicht an Dritte weiter, verwenden sie nicht für Werbe-Targeting, verkaufen sie nicht und verwenden sie nicht zum Training generischer KI-Modelle. Menschen lesen diese Daten nur dann, wenn dies zur Sicherheit erforderlich ist (etwa bei der Untersuchung von Missbrauch), zur Einhaltung gesetzlicher Vorgaben dient oder mit ausdrücklicher Einwilligung erfolgt.

Inhalte der Korrespondenz können – wenn ein Tätowierprojekt beschrieben wird – Angaben zu Hautstellen, Allergien oder Körperbildern und damit Gesundheitsdaten enthalten. Grundlage ist insoweit die Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die im Buchungsprozess des Studios eingeholt wird. Anhänge liegen in einem nicht öffentlichen Speicher und sind nur über kurzlebige, signierte Links abrufbar; entfernt eingebundene Bilder in E-Mails werden standardmäßig blockiert. Einzelne Konversationen können auf „Verarbeitung eingeschränkt“ gesetzt werden (Art. 18 DSGVO).

5.6 Öffentliche Buchungsanfragen

Über das Formular auf einer öffentlichen Künstlerseite können Interessenten eine strukturierte Anfrage senden. Verarbeitet werden Name, E-Mail-Adresse, optional Telefonnummer, Projektbeschreibung, gewünschte Körperregion, Größe, Budget, Wunschzeiträume, bis zu fünf Referenzbilder und optional ein Pinterest-Link.

Vor dem Absenden ist eine ausdrückliche Einwilligung erforderlich; der Zeitpunkt der Einwilligung wird protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO, bei Angaben mit Körper- oder Gesundheitsbezug zusätzlich Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Zur Spam- und Missbrauchsabwehr wird ein gekürzter SHA-256-Hash Ihrer IP-Adresse gespeichert; die ungekürzte IP-Adresse wird nicht gespeichert. Zusätzlich greifen ein unsichtbares Zusatzfeld und eine Begrenzung auf drei Anfragen pro Stunde. Hochgeladene Bilder werden bereits im Browser neu berechnet, wodurch eingebettete Metadaten einschließlich GPS-Koordinaten entfernt werden. Anfragen werden nach 365 Tagen automatisch gelöscht, die zugehörigen Bilder mit.

5.7 Öffentliche Künstlerprofile

Tätowierer können ein öffentlich abrufbares Profil veröffentlichen. Sichtbar sind dann die von ihnen selbst eingestellten Angaben: Anzeigename, Kurzbeschreibung, Portfolio-Fotos mit Bildunterschrift sowie – sofern hinterlegt – Buchungs-E-Mail-Adresse, WhatsApp-Nummer und Instagram-Profil. Die Veröffentlichung erfolgt nur auf aktive Freischaltung durch den jeweiligen Tätowierer und kann jederzeit zurückgenommen werden. Arbeitszeiten, interne Kontaktdaten und Kalender-Token werden nie öffentlich ausgegeben. Auch hier werden Bildmetadaten beim Upload entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

5.8 Terminvorschlags-Links

Studios können einem Kunden einen Link mit freien Terminen senden. Der Link enthält einen zufällig erzeugten Token, ist nicht öffentlich auffindbar und über die robots.txt von der Indexierung durch Suchmaschinen ausgenommen. Sichtbar sind darin der Vorname des Kunden, die freien Zeitfenster und die Nachricht des Studios. Bereits vergebene Zeiten verschwinden serverseitig, eine Doppelbuchung ist ausgeschlossen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

5.9 Kalender-Feed (iCal)

Tätowierer können ihre eigenen Termine optional in einem externen Kalender abonnieren (z. B. Google Calendar, Apple iCloud, Microsoft Outlook). Übertragen werden dabei ausschließlich Vorname des Kunden sowie Datum, Uhrzeit und Status des Termins. Nachname, Kontaktdaten, Projektbeschreibungen und interne Notizen werden nicht übertragen; Sperrzeiten erscheinen ohne Begründung.

Der Zugriff erfolgt über einen rotierbaren Token, der nach 90 Tagen ohne Nutzung automatisch verfällt; sieben Tage zuvor erfolgt eine Warnung per E-Mail. Jeder Abruf wird protokolliert (Zeitpunkt, IP-Adresse, gehashter User-Agent); die Protokolle werden nach 90 Tagen gelöscht. Empfänger der Daten ist der vom Tätowierer selbst gewählte Kalenderanbieter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (effiziente Terminorganisation); das Abonnement kann jederzeit widerrufen werden.

5.10 Arbeitsplatzplanung

Für die Planung von Arbeitsplätzen und Gastaufenthalten werden der Anzeigename des Tätowierers, die zugewiesenen Tage und der jeweilige Arbeitsplatz gespeichert; Mitglieder können Störungsmeldungen zu einem Arbeitsplatz erfassen. Diese Daten sind ausschließlich studiointern sichtbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO bzw. Art. 6 Abs. 1 lit. b DSGVO im Beschäftigungsverhältnis.

5.11 Transaktionale E-Mails

Für Buchungsbestätigungen, Terminerinnerungen, Nachfassnachrichten, Absage- und Nichterscheinen-Benachrichtigungen, Einladungen sowie Buchungsanfragen setzen wir Resend Inc. als Versanddienstleister ein (Verarbeitung in der EU, Auftragsverarbeitungsvertrag nach Art. 28 DSGVO). Übermittelt werden Empfängeradresse, Betreff und Inhalt der jeweiligen Nachricht. Jeder Sendeversuch wird protokolliert (Empfänger, Betreff, Art, Status, Zeitpunkt) und nach 365 Tagen gelöscht. Ein Newsletter-Versand oder eine werbliche Ansprache findet nicht statt; Öffnungs- oder Klick-Tracker werden nicht eingesetzt.

5.12 Cookies und lokale Speicherung

Die Plattform setzt ausschließlich technisch notwendige Cookies. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist nicht erforderlich, weil sie unbedingt erforderlich sind, um den von Ihnen gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG):

  • Sitzungs-Cookie der Supabase-Authentifizierung – hält Sie angemeldet.
  • inksights.active_studio – speichert, welches Studio Sie zuletzt geöffnet haben (Laufzeit ein Jahr).
  • inksights.locale – speichert Ihre gewählte Oberflächensprache.

Analyse-, Statistik- oder Werbe-Tracker werden nicht gesetzt. Cookies von Drittanbietern entstehen nur dort, wo ein von Ihnen selbst ausgelöster Anmelde- oder Freigabevorgang bei Google dies technisch erfordert.

5.13 Protokolle und Nachweise

Zur Erfüllung unserer Rechenschafts- und Sicherheitspflichten (Art. 5 Abs. 2, Art. 32 DSGVO) protokollieren wir sicherheits- und datenschutzrelevante Vorgänge: Zugriffe auf Kundendatensätze (Bearbeiten, Löschen, Exportieren) für 365 Tage, Zugriffe im Postfach-Modul für 365 Tage, Abrufe des Kalender-Feeds für 90 Tage sowie durchgeführte Löschvorgänge im Rahmen von Betroffenenrechten.

6. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung unserer Leistungen erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Ein Verkauf von Daten, eine Nutzung für Werbezwecke Dritter oder ein Training generischer KI-Modelle findet nicht statt. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO:

  • STRATO AG, Berlin – Hosting der Website inksights.app; Verarbeitung in Deutschland.
  • Vercel Inc. – Hosting der Plattform platform.inksights.app; Verarbeitung in einer EU-Region.
  • Supabase Inc. – Datenbank, Authentifizierung und Dateispeicher der Plattform; Verarbeitung in der EU-Region eu-central-1 (Frankfurt am Main).
  • Resend Inc. – Versand transaktionaler E-Mails; Verarbeitung in der EU.
  • Google Ireland Limited / Google LLC – nur, wenn Sie die Anmeldung über Google nutzen.
  • der vom Tätowierer gewählte Kalenderanbieter bei Nutzung des Kalender-Feeds.

7. Datenübermittlung in Drittländer

Hosting, Datenbank, Dateispeicher und E-Mail-Versand finden in Rechenzentren innerhalb der Europäischen Union statt. Eine Übermittlung in die USA kommt nur in Betracht, wenn Sie die Anmeldung über Google nutzen oder wenn ein Tätowierer einen Kalenderanbieter außerhalb der EU auswählt. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; für Übermittlungen dorthin besteht ein Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023. Ergänzend stützen wir solche Übermittlungen auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

8. Speicherdauer

  • Server-Logfiles der Website: in der Regel sieben Tage; Zugriffsprotokolle der Plattform: maximal 30 Tage.
  • Demo-Anfragen über das Kontaktformular: bis zur vollständigen Bearbeitung; gesetzliche Aufbewahrungsfristen bleiben unberührt.
  • Konto-Daten: solange das Konto besteht; nach der Löschung innerhalb von 30 Tagen entfernt.
  • Kundendaten der Studios: durch das Studio gesteuert. Beim Löschen greift zunächst ein Wiederherstellungsfenster von 365 Tagen, danach erfolgt die automatische Endlöschung.
  • Termine und Projekte: nach dem Löschen 90 Tage wiederherstellbar, danach endgültige Löschung.
  • E-Mail-Korrespondenz im Postfach-Modul (derzeit nicht in Betrieb, siehe 5.5): 1.095 Tage (drei Jahre) bei buchungsbezogenen Konversationen, 365 Tage (ein Jahr) bei sonstigen; je Postfach einstellbar. Die Endlöschung erfolgt nach einer Karenzzeit von 30 Tagen, Anhänge werden mitgelöscht.
  • Buchungsanfragen einschließlich Anhängen: 365 Tage.
  • Protokoll des E-Mail-Versands: 365 Tage.
  • Zugriffsprotokolle Kunden und – sobald aktiv – Postfach: 365 Tage.
  • Zugriffsprotokoll Kalender-Feed: 90 Tage.

9. Technische und organisatorische Maßnahmen

  • Transportverschlüsselung mit TLS für alle Verbindungen.
  • Mandantentrennung je Studio auf Datenbankebene zusätzlich zur serverseitigen Rechteprüfung.
  • Rollenbasierte Zugriffsrechte; Tätowierer sehen nur die Daten, die sie für ihre Arbeit benötigen.
  • Verschlüsselung von Postfach-Zugangsdaten und OAuth-Token mit AES-256-GCM bei dokumentierter Schlüsselrotation.
  • Privilegierter Datenbankzugriff ausschließlich über serverseitige Routen, niemals aus dem Browser.
  • Passwörter werden ausschließlich als Hash gespeichert; wir haben keinen Zugriff auf Ihr Klartext-Passwort.
  • Nicht öffentliche Speicherbereiche für Anhänge mit kurzlebigen, signierten Download-Links; Uploads sind auf Rasterbildformate begrenzt.
  • Entfernung von Bildmetadaten einschließlich GPS-Koordinaten beim Upload.
  • Schutz öffentlicher Eingabepunkte durch unsichtbare Zusatzfelder und eine Begrenzung der Anfragen pro Stunde.
  • Protokollierung sicherheitsrelevanter Zugriffe; Produktionslogs ohne Klartext-Personenbezug.

10. Ihre Rechte

Ihnen stehen die folgenden Rechte zu:

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO) – für Kundendatensätze stellt die Plattform einen strukturierten Export im JSON-Format bereit,
  • Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen (Art. 21 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).

Als Nutzer der Plattform können Sie Ihr Konto jederzeit selbst in den Kontoeinstellungen löschen. Sind Sie Kunde eines Studios, wenden Sie sich bitte an das Studio als Verantwortlichen (siehe Abschnitt 3); für alle übrigen Anliegen erreichen Sie uns unter info@inksights.app.

11. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Deutschland

12. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Bereitstellung Ihrer Daten ist weder gesetzlich noch vertraglich vorgeschrieben; ohne die für Konto und Terminverwaltung erforderlichen Angaben können wir den Dienst allerdings nicht erbringen.

13. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die jeweils an dieser Stelle abrufbare Fassung.

Note: the binding version of this privacy policy is the German one. This English text is provided for convenience only.

1. Scope

This privacy policy covers both Inksights services:

  • the website inksights.app (this page) with product information and the “Request a demo” form, and
  • the studio management platform platform.inksights.app, where tattoo studios organise appointments, clients and workspaces.

Section 4 describes the website, section 5 the platform. Sections 6 to 13 apply to both. We process personal data exclusively within the framework of the GDPR, the German Federal Data Protection Act (BDSG) and the German Digital Services Data Protection Act (TDDDG).

2. Controller

The controller within the meaning of Art. 4 (7) GDPR is:

Inksights – owner Marvin Fitzner
Rudolf-Schwander-Straße 15
34117 Kassel
Germany
Phone: +49 561 81044505
Email: info@inksights.app

We have not appointed a data protection officer; the requirements of Art. 37 GDPR and § 38 BDSG are not met. Please address all data protection matters to the contact above.

3. Who is responsible for what

For this website and for your account and contract data as a user of the platform, we are the controller.

As soon as a studio stores data about its own clients in the platform — appointments, contact details, project descriptions, email correspondence — that studio is the controller. Inksights then processes this data solely on the studio's instructions as a processor under Art. 28 GDPR; a data processing agreement is in place with every studio. If you are a client of a studio, please direct requests for access, rectification or erasure to that studio — we support the studio in answering them.

4. Website inksights.app

4.1 Hosting

This website is hosted on web space provided by STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, Germany. The servers are located in Germany. STRATO processes the data arising from your visit (in particular server log files, see 4.2) exclusively on our behalf; a data processing agreement under Art. 28 GDPR is in place. The legal basis is Art. 6 (1) (f) GDPR (legitimate interest in the secure and efficient provision of our service).

4.2 Server log files

Each time the site is accessed, the server automatically records information transmitted by your browser:

  • IP address of the requesting device
  • date and time of access
  • name and URL of the file retrieved
  • browser type and version, operating system used
  • referrer URL

This data serves only technical operation, error analysis and the prevention of abusive access. It is not merged with other data sources and is not evaluated to identify individuals. The legal basis is Art. 6 (1) (f) GDPR. Log files are usually deleted automatically after seven days.

4.3 “Request a demo” form

If you send us an enquiry through the form, we process the data you provide:

  • name (required)
  • email address (required)
  • studio or company (optional)
  • your message (optional)

To prevent abuse, your IP address and the date and time of submission are added to the message. A hidden extra field (“honeypot”) filters out automated submissions; no captcha and no third-party service is used.

The information is sent exclusively by email to info@inksights.app and handled there. It is not stored in a database and not passed on to third parties. The legal basis is Art. 6 (1) (b) GDPR where your enquiry aims at concluding or performing a contract, otherwise Art. 6 (1) (f) GDPR (legitimate interest in answering your enquiry). We keep your enquiry until it has been fully dealt with; statutory retention obligations remain unaffected.

4.4 No cookies, no tracking, no external content

This website sets no cookies, uses no analytics, statistics or advertising tools and embeds no external content. Fonts, images, stylesheets and scripts are served exclusively from our own server — in particular, no Google Fonts, no CDNs and no social media plugins are loaded. No profiling takes place.

Your language choice (German/English) is stored locally in your browser under the key inksights-lang (localStorage) so the page appears in the language you selected on your next visit. This entry is never transmitted to us and contains no personal data. It is technically necessary to provide the function you requested (§ 25 (2) no. 2 TDDDG), so no consent is required. You can delete it at any time via your browser settings.

4.5 SSL/TLS encryption

This website uses TLS encryption. You can recognise an encrypted connection by “https://” in your browser's address bar.

5. Platform platform.inksights.app

The platform is a management tool for tattoo studios. The following sections describe which data is processed — both data for which we are the controller ourselves (account, contract, operation) and data we process on behalf of the studios (see section 3).

5.1 Hosting, database and access logs

The web application is hosted by Vercel Inc. in an EU region. Database, authentication and file storage run on Supabase Inc. in the EU region eu-central-1 (Frankfurt am Main, Germany). Page requests generate access logs (IP address, date and time, path requested, user agent, referrer). They are kept for a maximum of 30 days to ensure operation and to prevent abusive access, and are not merged with other data sources. The legal basis is Art. 6 (1) (f) GDPR.

5.2 Account and studio data

When you create an account, we process:

  • name and email address
  • a hashed password when signing in with email
  • role within the studio (owner, admin, assistant, artist)
  • optionally profile picture, working hours and deposit link
  • interface language preference
  • studio master data: name, address, logo, time zone, contact email address

The legal basis is Art. 6 (1) (b) GDPR (performance of the user agreement) and Art. 6 (1) (f) GDPR (legitimate interest in account security and abuse prevention). New studio members are invited via a randomly generated, time-limited token sent by email.

5.3 Signing in with Google

You may alternatively sign in with a Google account. Google then provides us with your Google account ID, your name, your email address and, if available, the URL of your profile picture. The sign-in itself takes place at Google; we do not receive a password. The provider is Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. The legal basis is Art. 6 (1) (b) GDPR. Use is voluntary — registration with email and password is available as an equivalent option.

5.4 Client and appointment data of the studios

The studios are the controllers for the data they enter (see section 3). This typically involves:

  • client master data: first and last name, email address, phone number, Instagram handle
  • appointments with date, time, assigned artist and status
  • project descriptions including reference images, body placement, size and budget
  • internal studio notes
  • incoming and outgoing email correspondence (see 5.5)

Within the platform, data is strictly separated per studio. Artists with a restricted role only see clients they have an appointment with or created themselves. Access to client records in the categories edit, delete and export is logged.

5.5 Connecting the studio mailbox

This module is currently not available. The description below applies from the point at which we enable the mailbox connection; studios will be informed beforehand. While the module is disabled, none of the processing described here takes place.

Studios can connect their email mailbox in order to handle client correspondence centrally. Two options are available:

  • IMAP/SMTP: the credentials of the email provider chosen by the studio are encrypted with AES-256-GCM before storage; the key is held exclusively server-side and can be rotated.
  • Google Gmail (OAuth): access is granted through Google's consent dialog. An encrypted refresh token is stored; access tokens are short-lived. Access can be revoked at any time in your Google account.

We request the Gmail scopes gmail.readonly (retrieving incoming messages for display), gmail.send (sending replies composed in Inksights) and gmail.modify (changes you actively trigger, such as “archive” or “mark as read”). We do not delete messages in your Google account on our own initiative.

Note on the use of Google API data: Inksights' use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. We use the retrieved Gmail data solely to provide the features the studio has explicitly requested. We do not pass this data to third parties, do not use it for advertising targeting, do not sell it and do not use it to train generic AI models. Humans read this data only where required for security purposes (for example investigating abuse), to comply with applicable law, or with explicit consent.

Where a tattoo project is described, correspondence may contain information about skin areas, allergies or body imagery and thus health data. The basis for this is consent under Art. 9 (2) (a) GDPR, obtained in the studio's booking process. Attachments are stored in a non-public bucket and are only retrievable via short-lived signed links; remote images in emails are blocked by default. Individual conversations can be marked as “processing restricted” (Art. 18 GDPR).

5.6 Public booking enquiries

Through the form on a public artist page, prospective clients can send a structured enquiry. We process name, email address, optionally phone number, project description, desired body region, size, budget, preferred periods, up to five reference images and optionally a Pinterest link.

Explicit consent is required before submitting; the time of consent is recorded. The legal basis is Art. 6 (1) (a) GDPR and, for information relating to the body or health, additionally Art. 9 (2) (a) GDPR. Consent can be withdrawn at any time with effect for the future.

To prevent spam and abuse we store a truncated SHA-256 hash of your IP address; the unhashed IP address is not stored. In addition, a hidden extra field and a limit of three enquiries per hour apply. Uploaded images are re-encoded in the browser, which removes embedded metadata including GPS coordinates. Enquiries are deleted automatically after 365 days, together with the associated images.

5.7 Public artist profiles

Artists may publish a publicly accessible profile. What becomes visible is what they enter themselves: display name, short bio, portfolio photos with captions and — where provided — a booking email address, WhatsApp number and Instagram profile. Publication only happens when the artist actively enables it and can be withdrawn at any time. Working hours, internal contact details and calendar tokens are never exposed publicly. Image metadata is stripped on upload here as well. The legal basis is Art. 6 (1) (b) or (f) GDPR.

5.8 Slot suggestion links

Studios can send a client a link showing available appointment slots. The link contains a randomly generated token, is not publicly discoverable and is excluded from search engine indexing via robots.txt. It shows the client's first name, the free time windows and the studio's message. Slots already taken disappear server-side, so double bookings are impossible. The legal basis is Art. 6 (1) (b) GDPR.

5.9 Calendar feed (iCal)

Artists can optionally subscribe to their own appointments in an external calendar (e.g. Google Calendar, Apple iCloud, Microsoft Outlook). Only the client's first name and the date, time and status of the appointment are transmitted. Last name, contact details, project descriptions and internal notes are not transmitted; blocked periods appear without a reason.

Access uses a rotatable token that expires automatically after 90 days without use; a warning email is sent seven days beforehand. Every retrieval is logged (time, IP address, hashed user agent); these logs are deleted after 90 days. The recipient of the data is the calendar provider chosen by the artist. The legal basis is Art. 6 (1) (f) GDPR (efficient appointment organisation); the subscription can be revoked at any time.

5.10 Workspace planning

For planning workstations and guest spots, the artist's display name, the assigned days and the workstation are stored; members can file problem reports about a workstation. This data is visible only within the studio. The legal basis is Art. 6 (1) (f) GDPR, or Art. 6 (1) (b) GDPR within an employment relationship.

5.11 Transactional emails

For booking confirmations, appointment reminders, follow-ups, cancellation and no-show notifications, invitations and booking enquiries we use Resend Inc. as our sending service (processing in the EU, data processing agreement under Art. 28 GDPR). The recipient address, subject and content of the respective message are transmitted. Every send attempt is logged (recipient, subject, type, status, time) and deleted after 365 days. We send no newsletters and no marketing messages, and we do not use open or click trackers.

5.12 Cookies and local storage

The platform sets strictly necessary cookies only. Consent under § 25 (1) TDDDG is not required because they are strictly necessary to provide the service you requested (§ 25 (2) no. 2 TDDDG):

  • Supabase authentication session cookie — keeps you signed in.
  • inksights.active_studio — stores which studio you last opened (lifetime one year).
  • inksights.locale — stores your chosen interface language.

No analytics, statistics or advertising trackers are set. Third-party cookies only occur where a sign-in or authorisation flow you triggered yourself at Google technically requires them.

5.13 Logs and accountability records

To meet our accountability and security obligations (Art. 5 (2), Art. 32 GDPR) we log security- and privacy-relevant events: access to client records (edit, delete, export) for 365 days, access within the mailbox module for 365 days, calendar feed retrievals for 90 days, and erasures carried out in response to data subject requests.

6. Recipients and processors

We pass on personal data only where necessary to provide our services or where we are legally obliged to do so. We do not sell data, do not use it for third-party advertising and do not use it to train generic AI models. Data processing agreements under Art. 28 GDPR are in place with all processors:

  • STRATO AG, Berlin — hosting of the website inksights.app; processing in Germany.
  • Vercel Inc. — hosting of the platform platform.inksights.app; processing in an EU region.
  • Supabase Inc. — database, authentication and file storage of the platform; processing in the EU region eu-central-1 (Frankfurt am Main).
  • Resend Inc. — delivery of transactional emails; processing in the EU.
  • Google Ireland Limited / Google LLC — only if you sign in with Google.
  • the calendar provider chosen by the artist when using the calendar feed.

7. Transfers to third countries

Hosting, database, file storage and email delivery take place in data centres within the European Union. A transfer to the USA is only possible if you use the Google sign-in, or if an artist selects a calendar provider outside the EU. Google LLC is certified under the EU-US Data Privacy Framework; transfers there are covered by the European Commission's adequacy decision of 10 July 2023. In addition, we base such transfers on standard contractual clauses under Art. 46 (2) (c) GDPR.

8. Retention periods

  • Website server log files: usually seven days; platform access logs: a maximum of 30 days.
  • Demo enquiries via the contact form: until fully dealt with; statutory retention periods remain unaffected.
  • Account data: for as long as the account exists; removed within 30 days after deletion.
  • Studio client data: controlled by the studio. Deletion first triggers a 365-day recovery window, after which final erasure happens automatically.
  • Appointments and projects: recoverable for 90 days after deletion, then permanently erased.
  • Email correspondence in the mailbox module (currently not in operation, see 5.5): 1,095 days (three years) for booking-related conversations, 365 days (one year) otherwise; configurable per mailbox. Final erasure follows a 30-day grace period, attachments are erased with it.
  • Booking enquiries including attachments: 365 days.
  • Email delivery log: 365 days.
  • Client and — once active — mailbox access logs: 365 days.
  • Calendar feed access log: 90 days.

9. Technical and organisational measures

  • TLS transport encryption for all connections.
  • Tenant separation per studio at database level in addition to server-side permission checks.
  • Role-based access rights; artists only see the data they need for their work.
  • AES-256-GCM encryption of mailbox credentials and OAuth tokens with documented key rotation.
  • Privileged database access exclusively through server-side routes, never from the browser.
  • Passwords are stored as hashes only; we have no access to your plaintext password.
  • Non-public storage buckets for attachments with short-lived signed download links; uploads are restricted to raster image formats.
  • Removal of image metadata including GPS coordinates on upload.
  • Protection of public input endpoints through hidden extra fields and a per-hour request limit.
  • Logging of security-relevant access; production logs contain no plaintext personal data.

10. Your rights

You have the following rights:

  • access to the data stored about you (Art. 15 GDPR),
  • rectification of inaccurate data (Art. 16 GDPR),
  • erasure (Art. 17 GDPR),
  • restriction of processing (Art. 18 GDPR),
  • data portability (Art. 20 GDPR) — for client records the platform provides a structured export in JSON format,
  • objection to processing based on Art. 6 (1) (f) GDPR (Art. 21 GDPR),
  • withdrawal of consent with effect for the future (Art. 7 (3) GDPR).

As a platform user you can delete your account yourself at any time in the account settings. If you are a client of a studio, please contact that studio as the controller (see section 3); for all other matters you can reach us at info@inksights.app.

11. Right to lodge a complaint

You have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR), in particular with the authority of your habitual residence, your place of work or the place of the alleged infringement. The authority responsible for us is:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Germany

12. No automated decision-making

We do not use automated decision-making, including profiling, within the meaning of Art. 22 GDPR. Providing your data is neither legally nor contractually required; however, without the information needed for the account and appointment management we cannot provide the service.

13. Changes to this privacy policy

We reserve the right to amend this privacy policy so that it always complies with current legal requirements, or to implement changes to our services. The version available here at the time of your visit applies.

Stand:Last updated: September 2026

sights

Studio-OS für Tätowierer. Buchungen, Kunden, Kalender — ein Workspace, Web und mobil.Studio OS for tattooers. Bookings, customers, calendars — one workspace, web and mobile.

ProduktProduct

  • FunktionenFeatures
  • Für Artists & StudiosFor artists & studios
  • Warum InksightsWhy Inksights

PlattformPlatform

  • AnmeldenSign in
  • Demo anfragenRequest a demo

RechtlichesLegal

  • Impressum
  • Datenschutz
  • AGB
© 2026 Inksights Von Tätowierern gebautBuilt by tattooers Run your studio.