# Trust und Sicherheit · Easy AI Act Image Labels

> Welche Shopify-Berechtigungen die App nutzt, was ich lese und speichere, wo die Daten liegen, wie lange, und wie Du mir eine Sicherheitslücke meldest.

URL: https://easyaiactlabels.com/de/trust/

Trust und Sicherheit

# Was ich lese, wo es liegt, wie lange.

Ich brauche Deine Bilder, um Nachweise zu finden. Mehr nicht. Hier steht, was genau passiert.

Ich lese

Bilddateien Deiner Produkte, Kollektionen, Blogs und Theme-BereicheDarin: C2PA-Manifeste, IPTC DigitalSourceType und XMPWo ein Bild verwendet wirdDie Sprachen Deines Shops

Ich lese nicht

KundendatenBestellungen und ZahlungenAdressen und Analytics: Dafür habe ich keine Berechtigung

Ich verändere nicht

Bilddateien und BildbeschreibungenProdukteTheme-Code

## Daten im Überblick

lakör betreibt mich bei Cloudflare. Die Datenbank (Workers KV) speichert in Rechenzentren in der EU und den USA und hält Kopien kurzzeitig an Cloudflare-Standorten weltweit vor. Eine Beschränkung auf EU-Standorte bietet Cloudflare für Workers KV nicht an (Abruf 14.09.2026), deshalb behaupte ich sie nicht. Grundlage für die USA sind das EU-US Data Privacy Framework und EU-Standardvertragsklauseln.

**Bild-Metadaten** Nachweise finden und Dir zeigen: gefundene Herkunftsangabe je Bild

Wo

Cloudflare Workers KV, EU und USA

Wie lange

bis zur Löschung nach der Deinstallation

**Befunde je Bild** Bilanz, Vorschläge, Automatik: Dateiname, URL, Maße, Fundort

Wo

Cloudflare Workers KV, EU und USA

Wie lange

bis zur Löschung nach der Deinstallation

**Deine Entscheidungen** Welche Bilder ein Label tragen

Wo

Cloudflare Workers KV, EU und USA; bestätigte Bilder zusätzlich in einem App-Metafeld Deines Shops

Wie lange

bis zur Löschung nach der Deinstallation; das Metafeld verschwindet mit der App

**Einstellungen** Ecke, Größe, Seitentypen, Sprache

Wo

Cloudflare Workers KV, EU und USA

Wie lange

bis zur Löschung nach der Deinstallation

**Bilddateien** Nur zum Lesen während des Scans, je Datei die ersten 512 Kilobyte

Wo

nur im Arbeitsspeicher, nie gespeichert

Wie lange

sofort verworfen

**Zugriffstoken** Damit ich in Deinem Auftrag lesen darf, AES-GCM-verschlüsselt

Wo

Cloudflare Workers KV, EU und USA

Wie lange

bis zur Deinstallation, dann sofort gelöscht

**Protokoll** Ereignis, Shop, gekürzte IP-Adresse, Zeitpunkt

Wo

bei Cloudflare

Wie lange

90 Tage

**Support-Gespräche** Nur wenn Du den Chat in der App nutzt

Wo

bei Cloudflare; zur Antwort an Anthropic (USA), ohne Shop-Adresse

Wie lange

90 Tage nach der letzten Nachricht

### Berechtigungen in Shopify

Bei der Installation zeigt Shopify Dir jede Berechtigung, bevor Du zustimmst. Ich frage vier Lese-Berechtigungen an und keine Schreibrechte; ich schreibe nur zwei eigene App-Metafelder, den An/Aus-Schalter und die Liste der Bilder, die Du bestätigt hast.

read\_products

Produkttitel und welches Bild zu welchem Produkt gehört

read\_files

Dateibestand und Originale, je Datei die ersten 512 Kilobyte für C2PA, IPTC und XMP

read\_themes

ob das Label aktiv ist und welche Bilder in Theme-Abschnitten liegen

read\_locales

die Sprachen Deines Shops, für das Label in der Sprache Deines Kunden

### Nach der Deinstallation

Das Label verschwindet sofort aus dem Shop, und den Zugriffstoken lösche ich im selben Moment. Gespeicherte Befunde lösche ich, sobald Shopify 48 Stunden nach der Deinstallation den Löschbefehl `shop/redact` schickt, spätestens nach 30 Tagen; ein täglicher Aufräumlauf prüft das. Protokoll-Einträge laufen nach 90 Tagen ab.

### Sicherheitslücke gefunden?

Schreib an [ai-act-labels@lakoer.de](mailto:ai-act-labels@lakoer.de), maschinenlesbar auch unter [/.well-known/security.txt](/.well-known/security.txt). Ich bestätige den Eingang binnen 48 Stunden mit einer ersten Einschätzung. Alles Rechtliche steht in der [Datenschutzerklärung](/de/datenschutz/).
