Wir verarbeiten personenbezogene Daten ausschließlich auf einer der
folgenden Rechtsgrundlagen: Art. 6 Abs. 1 lit. a (Einwilligung),
lit. b (Vertrag und vorvertragliche Maßnahmen), lit. c (rechtliche
Verpflichtung, etwa GwG, AO, HGB) sowie lit. f (berechtigtes
Interesse, insbesondere IT-Sicherheit). Eine Verarbeitung
besonderer Kategorien gem. Art. 9 DSGVO erfolgt nicht; insbesondere
erfolgt heute kein Targeting auf politische Merkmale.
Registrierung & Konto
Anlage und Verwaltung von Creator-/Clipper-Accounts via Zitadel
(s. Abschnitt 7); Rechtsgrundlage Art. 6 Abs. 1 lit. b.
Behörden, sofern gesetzlich verpflichtend (z. B. FIU, Aufsichtsbehörden, Gerichte)
Eine vollständige Liste der eingesetzten Auftragsverarbeiter mit
Rechtsgrundlagen und Drittland-Status führen wir intern im
Verzeichnis der Verarbeitungstätigkeiten (Art. 30 DSGVO) und stellen
sie auf Anfrage zur Verfügung.
5. Drittland-Transfer
Wir betreiben unsere Infrastruktur ausschließlich in der
Europäischen Union. Eine Übermittlung in Drittländer ohne
Angemessenheitsbeschluss findet nicht statt. Sollte sich dies
ändern (z. B. durch zukünftig genutzte Tools), wird die
Übermittlung auf Standardvertragsklauseln gem. Art. 46 Abs. 2
lit. c DSGVO oder einen anderen geeigneten Mechanismus gestützt
und an dieser Stelle ergänzt.
6. Speicher- und Aufbewahrungsfristen
Account-Daten: bis zur Löschung des Accounts, danach 30 Tage Backup-Frist.
Buchhaltungs- und Vertragsbelege: 10 Jahre (§147 AO, §14b UStG).
KYC-Unterlagen: 5 Jahre nach Beendigung der Geschäftsbeziehung (§8 GwG).
Daten zu politischer Werbung: 7 Jahre nach Ende der Kampagne (Art. 6 Abs. 4, Art. 13 VO 2024/900).
Server-Logfiles: TBD (max. 14 Tage; IP-Anonymisierung in Vorbereitung).
7. Eingesetzte Dienste
Zitadel (Authentifizierung)
Zur Authentifizierung und Sitzungsverwaltung setzen wir Zitadel ein.
Verarbeitete Daten: E-Mail, Hash-Passwort, ggf. Zwei-Faktor-Geheimnis,
Login-Zeitpunkte, IP-Adresse, User-Agent. Rechtsgrundlage:
Art. 6 Abs. 1 lit. b (Vertrag) und lit. f (berechtigtes Interesse
an Account-Sicherheit). Hosting in der EU.
CrowdSec (IP-Sicherheit)
Zur Abwehr automatisierter Angriffe nutzen wir CrowdSec. Dabei
werden IP-Adressen, Anfragemuster und Block-Entscheidungen
verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f. Verarbeitete
IPs werden in Logs perspektivisch verkürzt/anonymisiert; bis dahin
gilt die unter Abschnitt 6 genannte Logfile-Frist.
Mail-Versand
Transaktionsmails (Passwort-Zurücksetzen, Benachrichtigungen) werden
über den unter Abschnitt 4 genannten Mail-Versand-Dienstleister
ausgeliefert; ein Auftragsverarbeitungsvertrag liegt vor.
Was wir nicht einsetzen
Keine Web-Analyse / kein Tracking (kein Google Analytics, PostHog, Matomo).
Keine Werbe-Pixel, kein Re-Targeting.
Kein Targeting auf besondere Datenkategorien gem. Art. 9 DSGVO.
8. Cookies und Endgerätespeicher (§25 TTDSG)
Wir unterscheiden vier Kategorien von Cookies und vergleichbaren
Speichervorgängen:
Notwendig — technisch unbedingt erforderlich (§25 Abs. 2 Nr. 2 TTDSG); werden ohne Einwilligung gesetzt. Dazu zählen das Sitzungs-Cookie nach Login (kt_session), der CSRF-Token (kt_csrf), das Geräte-Attestation-Cookie zur Missbrauchserkennung (kt_attest), der lokale Speichereintrag Ihrer Cookie-Einstellungen (kt_consent_v1) sowie ein anonymer Identifier (kt_anon_id, httpOnly), den der Server erst dann setzt, wenn Sie aktiv eine Einwilligung abgeben — er dient ausschließlich der Zuordnung Ihrer Entscheidung im serverseitigen Audit-Log und enthält keine personenbezogenen Daten.
Funktional — opt-in. Aktuell nicht im Einsatz.
Statistik — opt-in. Aktuell nicht im Einsatz.
Marketing — opt-in. Aktuell nicht im Einsatz.
Optionale Kategorien werden ausschließlich nach aktiver
Einwilligung in unserem Cookie-Banner gesetzt. Die Buttons
„Alle ablehnen" und „Alle akzeptieren" sind gleichwertig
gestaltet (BGH I ZR 7/16 „Cookie-Einwilligung II", DSK-Orientierungshilfe).
Bei Ablehnung bleibt die Plattform vollständig nutzbar — wir
setzen keine Cookie-Wall ein (Art. 4 Nr. 11 DSGVO; EDPB
Guidelines 05/2020 §3.1.2).
Sie können Ihre Auswahl jederzeit über den Footer-Link
anpassen oder widerrufen.
9. Server-Logfiles
Beim Aufruf der Website werden serverseitig folgende Daten
temporär protokolliert: IP-Adresse, Datum und Uhrzeit, abgerufene
Ressource, HTTP-Statuscode, Referer, User-Agent. Rechtsgrundlage:
Art. 6 Abs. 1 lit. f (Betrieb und IT-Sicherheit). IP-Adressen
werden perspektivisch verkürzt; bis zur vollständigen Umsetzung
gilt die unter Abschnitt 6 genannte Frist.
10. Betroffenenrechte
Sie haben uns gegenüber folgende Rechte:
Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
Berichtigung unrichtiger Daten (Art. 16 DSGVO)
Löschung (Art. 17 DSGVO), soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
Einschränkung der Verarbeitung (Art. 18 DSGVO)
Datenübertragbarkeit (Art. 20 DSGVO)
Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21 DSGVO)
Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Anfragen zur Ausübung Ihrer Rechte richten Sie bitte an
TBD — dsgvo@…. Self-Service-Routen (Datenexport,
Löschantrag) werden im Mitgliederbereich schrittweise ergänzt;
bis dahin ist der Mailweg verbindlich.
11. Beschwerderecht
Unbeschadet anderer Rechtsbehelfe steht Ihnen das Recht zu, sich
bei einer Datenschutz-Aufsichtsbehörde zu beschweren
(Art. 77 DSGVO). Zuständig ist insbesondere die für unseren Sitz
zuständige Behörde:
Eine ausschließlich automatisierte Entscheidung im Sinne des
Art. 22 DSGVO oder Profiling mit rechtlicher Wirkung findet nicht
statt. Plattform-Entscheidungen mit relevanter Auswirkung
(z. B. Account-Sperrung, Auszahlungs-Stop) werden durch
menschliches Personal überprüft und können beeinsprucht werden.
13. Aktualität dieser Erklärung
Diese Datenschutzerklärung wird laufend an die tatsächlichen
technischen Verarbeitungen sowie regulatorische Änderungen
angepasst. Die jeweils aktuelle Version ist auf dieser Seite
abrufbar; das Datum am Seitenende dokumentiert den letzten
Stand.
English note
This privacy notice is provided in German only, in line with the
scope of our service in DACH. For data-subject requests in
English, please contact TBD — dsgvo@….