Legal
Data Privacy
Last updated: August 2026
This privacy notice explains what personal data is processed when you visit maxjulianfischer.com, who receives it, and what rights you have under the EU General Data Protection Regulation (GDPR / DSGVO). I only collect what is technically necessary to operate the website and its apps, and I follow the principle of data minimisation.
1. Controller
The data controller under Art. 4 (7) GDPR is:
Max Julian Fischer
Raumerstraße 12
10437 Berlin, Germany
Email:
hello@maxjulianfischer.com
2. Hosting & server logs (Vercel)
This site is hosted on the infrastructure of Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA. When you visit the site, Vercel automatically records standard access data in server log files for security, performance and troubleshooting purposes. This includes:
- anonymised IP address
- date and time of the request
- requested URL and HTTP status code
- referring URL
- browser type, version and operating system
Legal basis: Art. 6 (1) (f) GDPR — legitimate interest in the secure and reliable operation of the website. Retention: Vercel keeps request logs for a limited period (see Vercel's privacy policy).
Vercel is headquartered in the United States. Data transfers are covered by the EU-US Data Privacy Framework (Vercel is self-certified) and by Standard Contractual Clauses under Art. 46 (2) (c) GDPR. Vercel's standard Data Processing Addendum applies to all customers and is in place for this site.
3. Data security & encryption
All connections to this site are encrypted end-to-end using TLS (HTTPS). You can verify this by the padlock icon in your browser's address bar. Data at rest with the processors listed in this policy is encrypted according to their respective security standards. Passwords for the Kitchen app are never stored in plain text; only a salted hash is kept.
4. Contact by email
When you write to hello@maxjulianfischer.com, your email address and the content of your message are processed only to respond to your inquiry. Legal basis: Art. 6 (1) (b) GDPR where your inquiry relates to a contract or pre-contractual step, otherwise Art. 6 (1) (f) GDPR (legitimate interest in answering your message). Correspondence is kept as long as needed to complete the exchange and any statutory retention periods, then deleted.
5. Cookies & local storage
The public portfolio pages do not use tracking cookies, analytics or advertising cookies. No consent banner is required for the public site.
When you sign in to the Kitchen Visualizer app, Supabase (see section 6) sets a small number of strictly necessary cookies and local storage entries to keep you signed in. Legal basis: § 25 (2) no. 2 TDDDG — strictly necessary for a service you actively requested — and Art. 6 (1) (b) GDPR (contract performance).
6. Accounts, authentication & database (Supabase)
For the Kitchen Visualizer app I use Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992, as a processor for authentication, database and file storage. When you create an account or use the app, the following data is processed on Supabase's infrastructure:
- email address and a salted password hash (never plain text)
- account creation and sign-in timestamps
- images you upload as inspiration or room references
- generated images and project metadata linked to your account
Data is hosted in the United Kingdom (London region,
eu-west-2). Transfers between the EU and the UK
are covered by the EU Commission's adequacy decision of
28 June 2021 for the United Kingdom — no additional Standard
Contractual Clauses are required.
Legal basis: Art. 6 (1) (b) GDPR — performance of the user agreement for the app. Supabase's Data Processing Addendum is incorporated into its Terms of Service and applies to this project automatically under Art. 28 GDPR. See Supabase's privacy policy for details.
7. AI image analysis & generation (OpenAI, Google Gemini)
The Kitchen Visualizer app processes the images you upload through third-party AI services in order to analyse the scene and generate new visualisations. Two providers are used:
- OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA — image understanding via the OpenAI API.
- Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Ireland) and Google LLC (1600 Amphitheatre Pkwy, Mountain View, CA 94043, USA) — image generation via the Gemini API.
When you use the app, the images you upload and the prompts you create are sent to these providers for processing. Both providers state that API inputs and outputs are not used to train their general-purpose models by default (see the OpenAI API data usage policy and the Google Gemini API terms). Requests may be retained by the provider for a short period for abuse monitoring before deletion.
Legal basis: Art. 6 (1) (b) GDPR — the processing is necessary to provide the visualisation service you requested. Transfers to the US are covered by the EU-US Data Privacy Framework (both OpenAI and Google LLC are certified) and by Standard Contractual Clauses under Art. 46 (2) (c) GDPR.
Please do not upload personal photos, faces or sensitive content. The app is intended for photos of rooms and interior inspiration only.
8. AI-generated content
In line with Art. 50 of the EU AI Act, I want to be transparent: images produced by the Kitchen Visualizer are generated by an AI model. They are visualisations, not photographs, and may contain inaccuracies. Do not rely on generated images for structural, safety or purchasing decisions without independent verification.
9. Embedded media (Vimeo)
Some project pages (currently the Pravah water-fountain project) embed videos hosted by Vimeo Inc., 330 W 34th Street, 5th Floor, New York, NY 10001, USA. When a page containing a Vimeo embed is loaded and you play the video, Vimeo may set cookies and receive information about your device (IP address, browser, referring URL). If you do not play the embedded video, no data is transmitted beyond the initial iframe request.
Legal basis: Art. 6 (1) (f) GDPR — legitimate interest in presenting portfolio work in a rich, video-based format. Vimeo is certified under the EU-US Data Privacy Framework. See Vimeo's privacy policy for details.
10. International data transfers
Some of the processors above are located outside the European Economic Area:
- United Kingdom (Supabase data hosting): covered by the EU Commission's adequacy decision of 28 June 2021.
- United States (Vercel, OpenAI, Google, Vimeo): covered by the EU-US Data Privacy Framework where the provider is self-certified (adequacy decision of the EU Commission of 10 July 2023) and by Standard Contractual Clauses under Art. 46 (2) (c) GDPR as an additional safeguard.
11. No automated decision-making
I do not use automated decision-making within the meaning of Art. 22 GDPR, including profiling, that produces legal effects concerning you or similarly significantly affects you. The image generation performed by the Kitchen Visualizer is a service you actively request and does not constitute an automated decision about you.
12. Retention
Server logs are kept only as long as needed to detect and address technical or security issues, then deleted or anonymised. Account data and uploaded images in the Kitchen app are kept until you delete your account or the specific project. Email correspondence is kept until your inquiry is fully resolved. You can request deletion at any time (see section 13).
13. Your rights
Under the GDPR you have the following rights regarding your personal data:
- right of access (Art. 15)
- right to rectification (Art. 16)
- right to erasure / "to be forgotten" (Art. 17)
- right to restrict processing (Art. 18)
- right to data portability (Art. 20)
- right to object to processing (Art. 21)
- right to withdraw consent at any time (Art. 7 (3))
Right to object (Art. 21 GDPR): you have the right to object, on grounds relating to your particular situation, at any time to processing based on our legitimate interests (Art. 6 (1) (f) GDPR). This applies in particular to the server-log processing described in section 2 and to the Vimeo embeds described in section 9.
To exercise any of these rights, send an email to hello@maxjulianfischer.com. No specific form is required.
14. Right to complain
You have the right to lodge a complaint with a data protection supervisory authority. The competent authority for Berlin is:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61, 10555 Berlin, Germany
datenschutz-berlin.de
15. Changes to this policy
As the site or its apps evolve, this policy may be updated to reflect new services or legal requirements. The date at the top of this page reflects the latest revision.
Datenschutzerklärung
Zuletzt aktualisiert: August 2026
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch von maxjulianfischer.com verarbeitet werden, wer sie erhält und welche Rechte Ihnen nach der EU-Datenschutz-Grundverordnung (DSGVO) zustehen. Ich erhebe nur, was für den Betrieb der Website und ihrer Apps technisch notwendig ist, und folge dem Grundsatz der Datenminimierung.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Max Julian Fischer
Raumerstraße 12
10437 Berlin, Deutschland
E-Mail:
hello@maxjulianfischer.com
2. Hosting & Server-Logs (Vercel)
Diese Website wird auf der Infrastruktur von Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA gehostet. Bei jedem Aufruf der Seite werden von Vercel automatisch Standard-Zugriffsdaten in Server-Log-Dateien erfasst — für Sicherheit, Performance und Fehleranalyse. Dazu gehören:
- anonymisierte IP-Adresse
- Datum und Uhrzeit des Aufrufs
- aufgerufene URL und HTTP-Statuscode
- Referrer-URL
- Browsertyp, -version und Betriebssystem
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren und zuverlässigen Betrieb der Website. Speicherdauer: Vercel bewahrt Log-Dateien für einen begrenzten Zeitraum auf (siehe Vercel Privacy Policy).
Vercel hat seinen Sitz in den USA. Die Datenübermittlung ist durch das EU-US Data Privacy Framework (Vercel ist selbst-zertifiziert) sowie durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Das Data Processing Addendum (DPA) von Vercel gilt für alle Kunden standardmäßig und ist für diese Website in Kraft.
3. Datensicherheit & Verschlüsselung
Alle Verbindungen zu dieser Seite sind Ende-zu-Ende mit TLS (HTTPS) verschlüsselt. Sie erkennen das am Schloss-Symbol in der Adressleiste Ihres Browsers. Daten im Ruhezustand bei den in dieser Erklärung genannten Auftragsverarbeitern werden nach deren jeweiligen Sicherheitsstandards verschlüsselt. Passwörter für die Kitchen-App werden niemals im Klartext gespeichert — nur ein gesalteter Hash wird abgelegt.
4. Kontakt per E-Mail
Wenn Sie mir an hello@maxjulianfischer.com schreiben, werden Ihre E-Mail-Adresse und der Inhalt Ihrer Nachricht ausschließlich zur Beantwortung Ihrer Anfrage verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage einen Vertrag oder eine vorvertragliche Maßnahme betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung Ihrer Nachricht). Der Schriftverkehr wird so lange gespeichert, wie es zur vollständigen Bearbeitung erforderlich ist, und darüber hinaus gemäß gesetzlicher Aufbewahrungspflichten, und anschließend gelöscht.
5. Cookies & Local Storage
Die öffentlichen Portfolio-Seiten verwenden keine Tracking-, Analyse- oder Werbe-Cookies. Für den öffentlichen Bereich der Website ist kein Consent-Banner erforderlich.
Wenn Sie sich in der Kitchen-Visualizer-App anmelden, setzt Supabase (siehe Abschnitt 6) eine kleine Zahl unbedingt erforderlicher Cookies und Local-Storage-Einträge, um Sie angemeldet zu halten. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG — unbedingt erforderlich für einen von Ihnen ausdrücklich gewünschten Dienst — sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6. Konten, Authentifizierung & Datenbank (Supabase)
Für die Kitchen-Visualizer-App nutze ich Supabase Inc., 970 Toa Payoh North #07-04, Singapur 318992, als Auftragsverarbeiter für Authentifizierung, Datenbank und Dateispeicherung. Beim Anlegen eines Kontos oder bei Nutzung der App werden folgende Daten auf der Supabase-Infrastruktur verarbeitet:
- E-Mail-Adresse und ein gesalteter Passwort-Hash (nie Klartext)
- Zeitstempel von Kontoerstellung und Anmeldung
- Bilder, die Sie als Inspiration oder Raumreferenz hochladen
- Generierte Bilder und Projekt-Metadaten Ihres Kontos
Die Daten werden im Vereinigten Königreich (Region London,
eu-west-2) gehostet. Datenübermittlungen zwischen
der EU und dem Vereinigten Königreich sind durch den
Angemessenheitsbeschluss der EU-Kommission vom 28. Juni 2021
abgedeckt — zusätzliche Standardvertragsklauseln sind nicht
erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrags für die App. Das Data Processing Addendum von Supabase ist in dessen Nutzungsbedingungen integriert und gilt für dieses Projekt automatisch nach Art. 28 DSGVO. Weitere Informationen in der Datenschutzerklärung von Supabase.
7. KI-Bildanalyse & -Generierung (OpenAI, Google Gemini)
Die Kitchen-Visualizer-App verarbeitet die von Ihnen hochgeladenen Bilder über KI-Dienste Dritter, um die Szene zu analysieren und neue Visualisierungen zu generieren. Zwei Anbieter werden eingesetzt:
- OpenAI, L.L.C., 1455 3rd Street, San Francisco, CA 94158, USA — Bildanalyse über die OpenAI-API.
- Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) und Google LLC (1600 Amphitheatre Pkwy, Mountain View, CA 94043, USA) — Bildgenerierung über die Gemini-API.
Bei Nutzung der App werden Ihre hochgeladenen Bilder und die von Ihnen erstellten Prompts zur Verarbeitung an diese Anbieter übermittelt. Beide Anbieter geben an, dass API-Ein- und -Ausgaben standardmäßig nicht zum Training ihrer Allzweck-Modelle verwendet werden (siehe OpenAI API Data Usage Policy und Gemini API Terms). Anfragen können vom Anbieter für einen kurzen Zeitraum zur Missbrauchsprüfung aufbewahrt und anschließend gelöscht werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — die Verarbeitung ist zur Erbringung des von Ihnen angeforderten Visualisierungsdienstes erforderlich. Übermittlungen in die USA sind durch das EU-US Data Privacy Framework (sowohl OpenAI als auch Google LLC sind zertifiziert) sowie durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert.
Bitte laden Sie keine persönlichen Fotos, Gesichter oder sensiblen Inhalte hoch. Die App ist ausschließlich für Fotos von Räumen und Inneneinrichtungs-Inspirationen gedacht.
8. KI-generierte Inhalte
Im Einklang mit Art. 50 der EU-KI-Verordnung möchte ich transparent sein: Die vom Kitchen Visualizer erzeugten Bilder werden von einem KI-Modell generiert. Es handelt sich um Visualisierungen, keine Fotografien, und sie können Ungenauigkeiten enthalten. Verlassen Sie sich nicht ohne unabhängige Prüfung auf generierte Bilder für bauliche, sicherheitsrelevante oder Kaufentscheidungen.
9. Eingebettete Medien (Vimeo)
Einige Projektseiten (derzeit das Pravah-Wasserspender-Projekt) betten Videos ein, die von Vimeo Inc., 330 W 34th Street, 5th Floor, New York, NY 10001, USA gehostet werden. Beim Laden einer Seite mit einem Vimeo-Embed und beim Abspielen des Videos setzt Vimeo möglicherweise Cookies und erhält Informationen über Ihr Gerät (IP-Adresse, Browser, Referrer-URL). Wenn Sie das eingebettete Video nicht abspielen, werden über die initiale iFrame-Anfrage hinaus keine Daten übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Darstellung von Portfolio-Arbeiten in einem reichhaltigen, video-basierten Format. Vimeo ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen in der Datenschutzerklärung von Vimeo.
10. Internationale Datenübermittlungen
Einige der oben genannten Auftragsverarbeiter befinden sich außerhalb des Europäischen Wirtschaftsraums:
- Vereinigtes Königreich (Supabase-Datenhosting): abgedeckt durch den Angemessenheitsbeschluss der EU-Kommission vom 28. Juni 2021.
- USA (Vercel, OpenAI, Google, Vimeo): abgedeckt durch das EU-US Data Privacy Framework, sofern der Anbieter selbst-zertifiziert ist (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023), sowie zusätzlich durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO als weitere Absicherung.
11. Keine automatisierte Entscheidungsfindung
Ich nutze keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO, einschließlich Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Die Bildgenerierung durch den Kitchen Visualizer ist ein von Ihnen aktiv angeforderter Dienst und stellt keine automatisierte Entscheidung über Sie dar.
12. Speicherdauer
Server-Logs werden nur so lange gespeichert, wie es zur Erkennung und Behebung technischer oder sicherheitsrelevanter Probleme erforderlich ist, und anschließend gelöscht oder anonymisiert. Kontodaten und hochgeladene Bilder in der Kitchen-App werden aufbewahrt, bis Sie Ihr Konto oder das jeweilige Projekt löschen. E-Mail-Korrespondenz wird gespeichert, bis Ihre Anfrage vollständig bearbeitet ist. Sie können jederzeit die Löschung verlangen (siehe Abschnitt 13).
13. Ihre Rechte
Nach der DSGVO haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15)
- Recht auf Berichtigung (Art. 16)
- Recht auf Löschung / „Vergessenwerden" (Art. 17)
- Recht auf Einschränkung der Verarbeitung (Art. 18)
- Recht auf Datenübertragbarkeit (Art. 20)
- Widerspruchsrecht gegen die Verarbeitung (Art. 21)
- Recht auf jederzeitigen Widerruf der Einwilligung (Art. 7 Abs. 3)
Widerspruchsrecht (Art. 21 DSGVO): Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung, die auf unseren berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) beruht, Widerspruch einzulegen. Dies gilt insbesondere für die in Abschnitt 2 beschriebene Verarbeitung der Server-Logs sowie für die in Abschnitt 9 beschriebenen Vimeo-Embeds.
Zur Ausübung dieser Rechte senden Sie eine E-Mail an hello@maxjulianfischer.com. Eine besondere Form ist nicht erforderlich.
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für Berlin zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59-61, 10555 Berlin, Deutschland
datenschutz-berlin.de
15. Änderungen dieser Erklärung
Mit der Weiterentwicklung der Website oder ihrer Apps kann diese Erklärung aktualisiert werden, um neue Dienste oder rechtliche Anforderungen abzubilden. Das Datum am Anfang dieser Seite spiegelt die jeweils letzte Überarbeitung wider.