Skip to main content
Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 3. August 2026

Diese Datenschutzerklärung erläutert, wie streamrunnr Ihre personenbezogenen Daten bei der Nutzung unserer Website und unseres Dienstes erhebt, verwendet und schützt. Wir nehmen den Schutz Ihrer Daten ernst und verarbeiten diese im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

1. Verantwortlicher

Verantwortlicher für die Verarbeitung Ihrer personenbezogenen Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

  • LL Platforms UG (haftungsbeschränkt)
  • Wuhlestraße 7 a, 12683 Berlin, Deutschland
  • E-Mail: support@streamrunnr.com

Bei Fragen zu dieser Erklärung oder zur Ausübung Ihrer Rechte können Sie uns jederzeit über die oben genannten Kontaktdaten erreichen. Derzeit haben wir keinen Datenschutzbeauftragten benannt. Wir prüfen die gesetzlichen Benennungsvoraussetzungen nach Art. 37 DSGVO und § 38 BDSG erneut, wenn sich Organisation oder Verarbeitungstätigkeiten ändern.

2. Welche Daten wir erheben

Kontodaten

Bei der Erstellung eines Kontos erheben wir Ihren Namen, Ihre E-Mail-Adresse und ein sicher gehashtes Passwort (Ihr Passwort speichern wir niemals im Klartext). Zur Bestätigung Ihrer E-Mail-Adresse oder zum Zurücksetzen Ihres Passworts erzeugen wir kurzlebige Einmal-Codes; diese werden ausschließlich gehasht gespeichert, verfallen nach 15 Minuten (Bestätigungscodes) bzw. 1 Stunde (Passwort-Reset-Links) und sind auf wenige Versuche begrenzt. Bei der Google-Anmeldung übermitteln Google und Supabase uns Ihre Google-Kontokennung, Ihren Namen, Ihre E-Mail-Adresse, grundlegende Profilmetadaten, den Authentifizierungsanbieter und Anmeldezeitpunkte, damit wir Ihr Konto erstellen, absichern und identifizieren können; Ihr Google-Passwort erhalten wir niemals. Die Nutzung der Google-Anmeldung unterliegt zusätzlich der Datenschutzerklärung von Google. Bei beiden Registrierungswegen dokumentieren wir Authentifizierungsmethode, Zeitpunkt, Sprache, Rechtstextversion, exakte Dokument-Hashes und den Wortlaut Ihrer AGB-Zustimmung, um den Abschluss der Kontovereinbarung nachweisen zu können.

Freiwillige Marketing-Auswahl

Wenn Sie Marketing-E-Mails auswählen, verarbeiten wir Zeitpunkt von Auswahl und Bestätigung oder Widerruf, Quelle, Sprache, Wortlaut und Version der Einwilligung sowie die bestätigte Konto-E-Mail-Adresse. Eine Auswahl bei der Registrierung bleibt inaktiv, bis die Inhaberschaft der Adresse mit dem Konto-Bestätigungscode bestätigt wurde.

Von Ihnen bereitgestellte Inhalte

Wir speichern die von Ihnen hochgeladenen Videos (einschließlich automatisch erzeugter Vorschaubilder und technischer Metadaten wie Dauer, Auflösung und Dateigröße), Playlists, Stream-Profile, Zeitpläne und die von Ihnen konfigurierten Streaming-Ziele (Zieltyp, RTMP/RTMPS-URL und Stream-Key). Stream-Keys sind sensible Zugangsdaten: Vor der Datenbankspeicherung verschlüsseln wir sie auf Anwendungsebene authentifiziert mit AES-256-GCM und einem versionierten Schlüsselring. Sie werden nur für die angeforderte Stream-Übertragung entschlüsselt und aus Anwendungsantworten und technischen Protokollen entfernt. Alle Ihre Inhalte sind privat und nur für Ihr Konto sichtbar — streamrunnr hat keine öffentlichen Profile, Teilen- oder Entdecken-Funktionen.

Zahlungs- und Abonnementdaten

Abonnementzahlungen werden von Paddle, unserem Merchant of Record, abgewickelt (siehe Abschnitt 5). Ihre vollständigen Zahlungsdaten (z. B. Kartendaten) erhalten und speichern wir zu keinem Zeitpunkt. Um den standortbezogenen Endpreis einschließlich Steuern zu bestätigen, ruft unser Server beim Öffnen der angemeldeten Checkout-Seite eine Paddle-Preisvorschau ab. Hierzu wird Ihre IP-Adresse zur Länder-/Steuerlokalisierung oder bei bestehenden Käufern Ihre Paddle-Kundenkennung verwendet. Paddle liefert das anwendbare Land, die Währung, Steuermodus und -satz sowie Netto-, Steuer- und Gesamtbetrag. Wir zeigen diese Werte vorübergehend an und speichern beim Start des Checkouts die Vorschau zusammen mit Planwahl und rechtlicher Zustimmung. Nach dem Kauf bewahren wir außerdem den signierten endgültigen Preis-, Steuer-, Rabatt-, Guthaben-, Saldo- und Transaktionsnachweis auf. Zusätzlich erhalten wir Abonnementstatus, Abrechnungsintervall, Laufzeitdaten sowie Paddle-Kunden-, Abonnement- und Transaktionskennungen.

Nutzungs- und technische Daten

Bei der Nutzung des Dienstes verarbeiten wir automatisch technische Informationen wie Ihre IP-Adresse, Browsertyp, Geräteinformationen, Zugriffszeitpunkte sowie Protokolldaten zu Streaming-Aktivität und Fehlern (zum Beispiel Dienst-Ereignisse in Ihrem Dashboard wie automatische Stream-Neustarts). Außerdem führen wir Buch darüber, welche Dienst-E-Mails wir Ihnen gesendet haben, um Doppelversand zu vermeiden.

Support-Kommunikation

Wenn Sie uns über das Support-Formular oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen angegebenen Informationen (Name, E-Mail-Adresse, Kategorie und Nachricht), um Ihre Anfrage zu bearbeiten. Support-Anfragen erreichen uns per E-Mail und werden nicht in unserer Anwendungsdatenbank gespeichert.

Kündigungs- und Widerrufserklärungen

Wenn Sie unsere öffentliche Kündigungsseite (https://streamrunnr.com/cancel) oder elektronische Widerrufsfunktion (https://streamrunnr.com/withdraw) nutzen, verarbeiten wir ohne Login den Namen, die E-Mail-Adresse, den Vertrags-/Bestellbezug, Art und Inhalt der Erklärung, einen etwaigen Grund oder Wunschtermin, Eingangszeitpunkt, Bearbeitungsstatus und Versandnachweise. Wir verwenden diese Daten, um den Vertrag zuzuordnen, die Erklärung auszuführen oder zu prüfen, sofort einen speicherbaren Beleg bereitzustellen und die gesetzliche Bestätigung über eine wiederholbare Versand-Outbox zuzustellen. Die Erklärung wird auch dann dauerhaft erfasst, wenn die automatische Kontozuordnung oder eine Provider-Anfrage vorübergehend nicht möglich ist.

Meldungen rechtswidriger Inhalte

Wenn Sie Inhalte über unser Meldeverfahren nach Art. 16 DSA melden (siehe Abschnitt 8 unserer AGB), verarbeiten wir Kategorie, begründete Erläuterung, genaue elektronische Fundstellen, Gutglaubenserklärung, Eingangszeit und Bearbeitungsstatus. Außerdem verarbeiten wir Ihren Namen und Ihre E-Mail-Adresse, außer soweit Art. 16 Abs. 2 lit. c DSA diese Pflicht bei Meldungen zu Straftaten nach Art. 3 bis 7 der Richtlinie 2011/93/EU entfallen lässt. Wir nutzen die Daten, um die Meldung zu prüfen und zu entscheiden, den Eingang zu bestätigen, Sie über Entscheidung und Rechtsbehelfe zu informieren, die Pflichten des Digital Services Act zu erfüllen und die Bearbeitung nachzuweisen. Ihre Identität legen wir gegenüber dem betroffenen Nutzer nur offen, soweit dies zur Feststellung der behaupteten Rechtswidrigkeit erforderlich ist (etwa in bestimmten Fällen des geistigen Eigentums oder Persönlichkeitsrechts) oder eine sonstige Rechtspflicht besteht. Nachweise werden so lange aufbewahrt, wie dies zur Dokumentation und zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

3. Zwecke und Rechtsgrundlagen

Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen:

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): zur Erstellung und Verwaltung Ihres Kontos, zur Bereitstellung des Streaming-Dienstes, zur Verarbeitung Ihrer Videos, zum Betrieb Ihrer Live-Streams, zur Abwicklung von Abrechnung und Kündigungen sowie zur Bearbeitung Ihrer Support-Anfragen.
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): zur Erfüllung gesetzlicher Pflichten — insbesondere anwendbarer Aufbewahrungspflichten, der Bearbeitung von Meldungen rechtswidriger Inhalte nach dem Digital Services Act sowie der elektronischen Entgegennahme, Dokumentation und Bestätigung von Kündigungs- und Widerrufserklärungen.
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): zur Gewährleistung der Sicherheit und Stabilität unseres Dienstes, zur Verhinderung von Betrug und Missbrauch, zur Durchsetzung unserer Bedingungen, zur Verteidigung von Rechtsansprüchen sowie zur Messung von Reichweite und Leistung unserer öffentlichen Website ohne Cookies und ohne seitenübergreifende Kennungen (siehe Abschnitt 8). Unser berechtigtes Interesse liegt im Betrieb eines sicheren und zuverlässigen Dienstes und darin, in aggregierter Form nachzuvollziehen, wie er gefunden und genutzt wird.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): für Marketing-E-Mails, sofern Sie eingewilligt haben. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Die Bereitstellung Ihrer Kontodaten (Name, E-Mail-Adresse, Passwort oder Google-Anmeldung) ist für Abschluss und Durchführung der Kontovereinbarung erforderlich — ohne sie können wir den Dienst nicht bereitstellen. Plan- und Abrechnungsangaben sowie die erforderlichen Rechtserklärungen sind für ein kostenpflichtiges Abonnement erforderlich. Die in Kündigungs-, Widerrufs- und Inhaltsmeldeformularen als erforderlich gekennzeichneten Felder benötigen wir zur Zuordnung und Bearbeitung der jeweiligen Erklärung oder Meldung; fehlen sie, kann die Bearbeitung unmöglich sein. Optionale Felder sind im jeweiligen Formular entsprechend gekennzeichnet.

Besondere Datenkategorien und Daten über Straftaten

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeiten wir nicht absichtlich. Wir durchsuchen Ihre hochgeladenen Inhalte nicht danach, werten sie nicht aus und leiten daraus kein Merkmal ab; die Verarbeitung Ihrer Dateien ist rein technisch (Umwandlung, Vorschaubild, Übertragung). Gleichwohl kann ein von Ihnen hochgeladener Inhalt solche Daten zeigen oder erkennen lassen — etwa eine sichtbare Religionsausübung, einen Gesundheitszustand oder die sexuelle Orientierung einer darin auftretenden Person. Enthält eine Inhaltsmeldung, eine Supportnachricht oder eine Rechtserklärung besondere Kategorien, verarbeiten wir sie nur so weit, wie es zur Bearbeitung des Vorgangs erforderlich ist, auf Grundlage von Art. 9 Abs. 2 lit. f DSGVO (Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen) und, soweit der Vorgang unsere Pflichten aus dem Digital Services Act betrifft, Art. 9 Abs. 2 lit. g DSGVO in Verbindung mit dieser Verordnung. Meldungen über rechtswidrige Inhalte behaupten regelmäßig strafbares Verhalten, einschließlich Straftaten nach den Artikeln 3 bis 7 der Richtlinie 2011/93/EU. Die Verarbeitung personenbezogener Daten über Straftaten nach Art. 10 DSGVO ist hier durch Unionsrecht erlaubt: Die Artikel 16 und 17 des Digital Services Act verpflichten uns, solche Meldungen entgegenzunehmen, zu prüfen, darüber zu entscheiden und die Entscheidung zu begründen. Der Zugang zu diesen Vorgängen ist auf den Betreiber beschränkt; sie werden nur so lange aufbewahrt, wie es für die Entscheidung, die Begründung und ein etwaiges Verfahren erforderlich ist.

Daten, die wir nicht von Ihnen erhalten (Art. 14 DSGVO)

Nicht alle personenbezogenen Daten, die wir verarbeiten, stammen von der Person, die sie betreffen. Drei Fälle kommen vor: Personen, die in einem von einem Kunden hochgeladenen Video zu sehen oder zu hören sind; Nutzer, über die jemand eine Meldung zu rechtswidrigen Inhalten einreicht; und Dritte, die von einer meldenden Person oder in einer Supportnachricht genannt werden. Quelle ist entsprechend der hochladende Kunde, die meldende Person oder der Absender der Nachricht; betroffene Kategorien sind der Inhalt der hochgeladenen Datei, der Inhalt der Meldung und der Schriftwechsel selbst. Wir nutzen diese Daten ausschließlich zur technischen Erbringung des Dienstes und zur Bearbeitung der Meldung oder Anfrage. Wir bilden daraus kein Profil und geben sie nur an die in Abschnitt 4 genannten Auftragsverarbeiter sowie, soweit gesetzlich geboten, an Behörden weiter. Personen, die in Kundeninhalten auftreten, benachrichtigen wir nicht einzeln: Wir haben weder ihre Kontaktdaten noch eine Möglichkeit, sie zu erlangen, und ihre Identifizierung würde genau die Inhaltsanalyse erfordern, die wir bewusst nicht durchführen. Es greift die Ausnahme des Art. 14 Abs. 5 lit. b DSGVO; diese Datenschutzerklärung ist die dort verlangte öffentliche Information. Ein Nutzer, über den eine Meldung eingeht, wird informiert, sobald wir auf sie hin tätig werden — über die Begründung nach Art. 17 des Digital Services Act.

4. Eingesetzte Auftragsverarbeiter

Zum Betrieb von streamrunnr setzen wir sorgfältig ausgewählte Dienstleister ein, die personenbezogene Daten in unserem Auftrag und nach unserer Weisung als Auftragsverarbeiter im Sinne von Art. 28 DSGVO auf Grundlage von Auftragsverarbeitungsverträgen verarbeiten:

  • Supabase — Authentifizierung und Datenbank-Hosting für Ihr Konto und Metadaten.
  • Cloudflare — Anwendungs-Hosting (Workers), Objektspeicher (R2) für Ihre hochgeladenen Videos sowie die in Abschnitt 8 beschriebene cookielose Reichweitenmessung unserer öffentlichen Seiten.
  • Resend — Versand von Transaktions- und (bei Einwilligung) Marketing-E-Mails.
  • Google (Gmail/Workspace) — das Betreiber-Postfach, das Support-Anfragen und Missbrauchsmeldungen empfängt; die Google-Anmeldung wird unten gesondert als eigenständiger Empfänger beschrieben.
  • Hetzner Online — die Server, die Ihre Videos verarbeiten (Konvertierung, Vorschaubilder) und Ihre Live-Streams betreiben. Während der Verarbeitung und des Streamings liegen temporäre Kopien Ihrer Videos auf diesen Servern; sie werden danach automatisch entfernt.

5. Eigenständige Empfänger

Einige Empfänger Ihrer Daten sind keine Auftragsverarbeiter, sondern eigenständige Verantwortliche mit eigener Verantwortlichkeit und eigenen Datenschutzerklärungen:

  • Paddle — abhängig von der Region des Käufers kann Paddle.com Market Limited, Paddle.com Inc. oder Paddle.com (Canada) Ltd. die anwendbare Gesellschaft sein. Paddle handelt als Merchant of Record/Wiederverkäufer und verarbeitet Ihre IP-Adresse oder Kundenkennung zur Länder-, Währungs- und Steuerlokalisierung sowie Zahlungs-, Abrechnungs-, Betrugspräventions-, Erstattungs- und Rechnungsdaten in eigener Verantwortung. Maßgeblich ist die im Checkout und in der Transaktionsbestätigung ausgewiesene Gesellschaft. Siehe den Datenschutzhinweis von Paddle.
  • Google — sofern Sie die Google-Anmeldung nutzen (siehe Abschnitt 2).
  • Die von Ihnen gewählten Streaming-Plattformen (zum Beispiel YouTube, Twitch oder ein eigenes RTMP-Ziel) — beim Starten eines Live-Streams übertragen wir Ihre Videoinhalte und Ihren Stream-Key auf Ihre Veranlassung an das von Ihnen konfigurierte Ziel. Die Verarbeitung Ihrer Inhalte durch diese Plattformen unterliegt deren eigenen Bedingungen und Datenschutzerklärungen.

Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind (etwa gegenüber Behörden auf gültiger Rechtsgrundlage) oder soweit dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

6. Internationale Datenübermittlung

Einige Empfänger haben ihren Sitz in Ländern außerhalb des Europäischen Wirtschaftsraums (EWR) oder verarbeiten dort Daten — insbesondere in den USA. Die Garantie unterscheidet sich je Empfänger:

  • Supabase, Inc. (USA) — gehostete Authentifizierung und Datenbank. Die Projektinfrastruktur liegt im EWR; ein Zugriff aus den USA kann für Providerbetrieb und Support erfolgen. Garantie: die im Auftragsverarbeitungsvertrag des Anbieters vereinbarten EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); soweit der Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, gilt zusätzlich der Angemessenheitsbeschluss der Europäischen Kommission.
  • Cloudflare, Inc. (USA) — Anwendungsauslieferung, R2-Objektspeicher für Ihre hochgeladenen Videos und die cookielose Reichweitenmessung. Die Verarbeitung erfolgt im globalen Netzwerk von Cloudflare einschließlich EWR und USA. Garantie: die EU-Standardvertragsklauseln im Auftragsverarbeitungszusatz von Cloudflare; soweit Cloudflare nach dem EU-US Data Privacy Framework zertifiziert ist, gilt zusätzlich der Angemessenheitsbeschluss.
  • Resend, Inc. (USA) — Versand unserer E-Mails. Garantie: die im Auftragsverarbeitungsvertrag des Anbieters vereinbarten EU-Standardvertragsklauseln; soweit der Anbieter nach dem EU-US Data Privacy Framework zertifiziert ist, gilt zusätzlich der Angemessenheitsbeschluss.
  • Google (Workspace) — das Betreiber-Postfach für Support- und Missbrauchsmeldungen. Die Verarbeitung erfolgt im EWR, in den USA und in der globalen Supportinfrastruktur von Google. Garantie: die EU-Standardvertragsklauseln im Data Processing Amendment von Google; soweit die vertragschließende Google-Gesellschaft nach dem EU-US Data Privacy Framework zertifiziert ist, gilt zusätzlich der Angemessenheitsbeschluss.
  • Hetzner Online GmbH (Deutschland) — Videoumwandlung und Ausführung der Livestreams einschließlich der dafür erforderlichen temporären Kopien Ihrer Videos. Die Verarbeitung findet ausschließlich im EWR statt. Eine Drittlandübermittlung ist nicht beabsichtigt und im Auftragsverarbeitungsvertrag mit Hetzner so vorgesehen; ein künftiger Ort außerhalb des EWR würde eine vorherige Mitteilung und einen rechtmäßigen Übermittlungsmechanismus erfordern.
  • Paddle — eigenständiger Verantwortlicher (Abschnitt 5), nicht unser Auftragsverarbeiter. Je nach Region kann die vertragschließende Paddle-Gesellschaft im Vereinigten Königreich, in den USA oder in Kanada ansässig sein. Paddle bestimmt den Übermittlungsmechanismus für die in eigener Verantwortung verarbeiteten Daten selbst; siehe die Datenschutzhinweise von Paddle.
  • Das von Ihnen konfigurierte Streaming-Ziel — wenn Sie einen Stream starten, werden Ihre Videoinhalte und Ihr Streamschlüssel an das von Ihnen gewählte Ziel übertragen, das sich überall auf der Welt befinden kann. Diese Übermittlung erfolgt auf Ihre Weisung und unter Ihrer Kontrolle: Sie wählen das Ziel aus und können es jederzeit ändern oder entfernen. Die Plattform verarbeitet die Inhalte anschließend als eigene Verantwortliche nach ihren eigenen Bedingungen und ihrer eigenen Datenschutzerklärung.

Beruht eine Übermittlung auf den Standardvertragsklauseln, erhalten Sie über die Kontaktdaten in Abschnitt 1 eine Kopie; wir stellen sie in einer Form bereit, die Geschäftsgeheimnisse und die Sicherheit der Verarbeitung wahrt. Senden Sie Ihren Stream an ein Ziel außerhalb des EWR, folgt diese Übermittlung Ihrer eigenen Zielwahl und kann von uns nicht für Sie abgesichert werden.

7. Speicherdauer

Wir speichern Ihre personenbezogenen Daten nur so lange, wie es erforderlich ist:

  • Kontodaten werden gespeichert, solange das Konto besteht. Bei einer Kontolöschung werden neue Dienstaktionen gesperrt und der Sitzungswiderruf eingeleitet. Ein idempotenter Löschablauf beendet anschließend aktive Verarbeitungen und Streams, kündigt gegebenenfalls jedes verlängerbare externe Abonnement, entfernt Inhalte aus den Primärsystemen und löscht abschließend die Identität. Vorübergehende Providerfehler werden wiederholt. Nachweise kostenpflichtiger Verträge und gesetzlicher Erklärungen werden, wie nachfolgend beschrieben, getrennt behandelt und sind keine gewöhnlichen Kontoinhalte.
  • Ihre hochgeladene Video-Mediathek wird gespeichert, solange Ihr Abonnement aktiv ist. Endet es, werden die Video-Datensätze und sämtliche zugehörigen Videoobjekte — einschließlich Quelldateien, konvertierter Varianten, Derivate und Vorschaubilder — grundsätzlich 30 Tage aufbewahrt und danach aus dem aktiven Speicher entfernt, sofern Sie nicht erneut abonnieren. Verweise auf diese Videos werden aus Ihren Playlists entfernt. Leere Playlists, Streamprofile, Zeitpläne und verschlüsselte Zugangsdaten der Streaming-Ziele sind Kontokonfiguration und keine Objekte der Video-Mediathek; sie bleiben bestehen, solange Ihr Konto besteht, sofern Sie die betreffende Playlist oder das betreffende Profil nicht selbst löschen, und werden bei einer Kontolöschung durch den Kontolöschablauf entfernt. Restkopien können bis zum Ablauf des jeweiligen Provider-Backup-Zyklus vorübergehend bestehen bleiben.
  • Einmal-Codes verfallen nach spätestens 15 Minuten (E-Mail-Bestätigung) bzw. 1 Stunde (Passwort-Reset) und sind nur einmal verwendbar.
  • Eine vorgemerkte Marketing-Auswahl und ihr genauer Wortlaut werden bis zu ihrer Aktivierung nach der E-Mail-Bestätigung oder bis zur Kontolöschung gespeichert. Nachweise einer aktiven Marketing-Einwilligung — einschließlich Wortlaut, Version, Quelle, bestätigter Adresse und Zeitpunkt von Erteilung oder Widerruf — werden gespeichert, solange das Konto besteht, und mit dem Konto gelöscht, sofern keine rechtliche Sperre besteht.
  • Support-Kommunikation wird in unserem Support-Postfach so lange aufbewahrt, wie es zur Bearbeitung Ihrer Anfrage und etwaiger Rückfragen erforderlich ist, danach nur soweit gesetzlich vorgeschrieben.
  • Protokoll- und technische Daten werden nur für einen begrenzten, zu Sicherheits- und Fehlerbehebungszwecken erforderlichen Zeitraum gespeichert; Streaming-Protokolle sind größenbegrenzt und werden rotierend überschrieben.
  • Daten der Reichweitenmessung (Abschnitt 8) speichern wir nicht selbst. Cloudflare verarbeitet sie als unser Auftragsverarbeiter, hält unverdichtete Beacon-Daten 7 Tage vor und bewahrt danach nur noch aggregierte, gesampelte Kennzahlen auf. Die IP-Adresse der Anfrage dient allein der Ableitung eines Landes und ist nicht Bestandteil der aufbewahrten Messdaten.
  • Nachweise zu Kündigung und Widerruf, Zustellversuche und zugehörige Korrespondenz bewahren wir so lange auf, wie dies zum Nachweis von Eingang und ordnungsgemäßer Bearbeitung sowie für die anwendbare Verjährungsfrist erforderlich ist; länger nur bei Rechtsstreit oder gesetzlicher Pflicht.
  • Nachweise eines kostenpflichtigen Vertragsschlusses oder Planwechsels (angezeigter Preis- und Steuernachweis, Rechtstextversion und -Hashes, Zustimmungswortlaut und Zeitpunkt) werden nach Kontolöschung für den zum Vertragsnachweis, zur Erfüllung gesetzlicher Pflichten und zur Geltendmachung, Ausübung oder Verteidigung von Ansprüchen erforderlichen Zeitraum pseudonymisiert aufbewahrt. Der Nachweis einer kostenlosen Kontoregistrierung wird mit dem Konto gelöscht, sofern keine rechtliche Sperre besteht.
  • Rechnungs- und Steuerunterlagen zu Ihren Käufen erstellt und verwahrt Paddle als Merchant of Record. Eigene Geschäftsunterlagen bewahren wir für die auf die jeweilige Dokumentart anwendbare Frist nach Steuer- und Handelsrecht auf; es gilt nicht für alle Daten pauschal eine einheitliche Frist.

Sobald Daten nicht mehr benötigt werden und keine gesetzliche Aufbewahrungspflicht besteht, werden sie gelöscht oder anonymisiert. Restkopien in kurzlebigen Infrastruktur-Backups werden im Backup-Zyklus des jeweiligen Anbieters entfernt.

8. Cookies und lokaler Speicher

In Produktion verwenden wir die hostgebundenen, zwingend erforderlichen Cookies `__Host-sr_at` (kurzlebige Zugriffssitzung) und `__Host-sr_rt` (Verlängerungssitzung, bis zu 30 Tage). Die temporären Cookies `__Host-sr_oauth_tx` und `__Host-sr_stepup` schützen Google-Anmeldung und erneute Authentifizierung bei risikoreichen Aktionen und verfallen nach dem jeweiligen Ablauf. Diese Cookies sind Secure, HttpOnly, SameSite=Lax und auf den Host-Root beschränkt. Im lokalen Speicher liegen das tokenfreie Benutzer-Anzeigeobjekt, das vom Nutzer gewählte Theme, Benachrichtigungseinstellungen, ein nutzergebundener Oberflächen-Cache mit Profil-/Status-/Ereignisinformationen und der zuletzt bekannte Abonnement-Aktivstatus. Tatsächliche Stream-Keys werden ausgeschlossen; kontobezogene Datensätze werden bei Abmeldung oder Kontowechsel gelöscht. Nach einer Abrechnungsanfrage werden dort zusätzlich für höchstens 30 Tage eine nutzergebundene UUID des Abrechnungsvorgangs und deren Zeitstempel abgelegt, ausschließlich um die eigentümergebundene serverseitige Statusanzeige wieder aufzunehmen; der Datensatz enthält weder Provider-Payloads noch Authentifizierungs-Tokens. Der Sitzungsspeicher enthält kurzlebige Oberflächenhinweise, die Scrollposition zur Wiederherstellung Ihrer Position bei der Navigation innerhalb der Website, die aktuelle Paddle-Checkout-Referenz und zufällige Idempotenzkennungen der Kündigungs-, Widerrufs- und Inhaltsmeldeformulare bis zum Abschluss oder Ende der Tab-Sitzung. Authentifizierungs-Tokens werden nicht im Browser-Speicher abgelegt. Wir setzen keine Werbetracker, kein seitenübergreifendes Profiling und keine Analyse-Cookies ein; die von uns eingesetzte cookielose Reichweitenmessung ist im folgenden Absatz beschrieben. Paddle Checkout kann nach Paddles eigenem Datenschutzhinweis Speicher- oder Gerätesignale für Zahlung und Betrugsprävention verwenden; Paddle.js wird erst beim aktiven Start des Checkouts geladen, während die in Abschnitt 2 beschriebene serverseitige Preisvorschau bereits vorher erfolgen kann. Nicht zwingend erforderliche Zugriffe auf Endeinrichtungen erfolgen nur mit Einwilligung; andernfalls stützen wir uns ausschließlich auf eine konkrete Ausnahme nach § 25 Abs. 2 TDDDG.

Reichweitenmessung (Cloudflare Web Analytics)

Auf unseren öffentlichen Seiten — Startseite, Guides, Preise sowie die Rechts-, Support-, Kündigungs- und Widerrufsseiten — messen wir die Reichweite mit Cloudflare Web Analytics. In der angemeldeten Anwendung sowie auf den Anmelde- und Registrierungsseiten wird es nicht geladen. Es setzt keine Cookies, speichert nichts auf Ihrem Endgerät, liest nichts von ihm aus und bildet keine seitenübergreifende oder dauerhafte Kennung. Auf dieser Grundlage gehen wir davon aus, dass das Einwilligungserfordernis des § 25 Abs. 1 TDDDG nicht greift: Die Vorschrift erfasst das Speichern von Informationen auf Ihrem Endgerät und den Zugriff auf dort bereits gespeicherte Informationen, während die hier verarbeiteten Angaben uns nur als Teil der Anfrage erreichen, die Ihr Browser ohnehin sendet. Verarbeitet werden die aufgerufene Seite, die verweisende Seite, Browser- und Gerätetyp, Messwerte zur Seitenleistung sowie ein aus der IP-Adresse der Anfrage abgeleitetes Land; die Auswertung steht uns nur in aggregierter Form zur Verfügung. Cloudflare verarbeitet die IP-Adresse der Anfrage als unser Auftragsverarbeiter ausschließlich zur Ableitung dieses Landes; sie wird nicht mit den Messdaten gespeichert und ist für uns nicht einsehbar. Rechtsgrundlage ist unser berechtigtes Interesse daran, nachzuvollziehen und zu verbessern, wie unsere Website gefunden wird und wie sie funktioniert (Art. 6 Abs. 1 lit. f DSGVO); zur Speicherdauer siehe Abschnitt 7. Sie können dieser Verarbeitung jederzeit nach Art. 21 Abs. 1 DSGVO über die Kontaktdaten in Abschnitt 1 widersprechen. Da die Messung keinerlei Kennung bildet, können wir die Daten eines einzelnen Besuchs nachträglich nicht heraussuchen, und wir werden nicht versuchen, Sie zur Bearbeitung eines Widerspruchs zu identifizieren. Ein Widerspruch wirkt daher für die Zukunft; der sofort und zuverlässig wirkende Weg ist, das Laden des Skripts zu unterbinden — jeder gängige Inhaltsblocker tut das, und Sie können den Host `static.cloudflareinsights.com` in Ihrem Browser auch selbst sperren.

9. Marketing-E-Mails

Marketing- und Produktneuigkeiten-E-Mails senden wir erst nach einer aktiven, freiwilligen Auswahl. Bei einer Registrierung per E-Mail erzeugt die nicht vorausgewählte Checkbox zunächst nur eine Vormerkung; durch Eingabe des Bestätigungscodes wird die Inhaberschaft der Adresse bestätigt und diese Auswahl aktiviert. Ein angemeldeter Nutzer mit bestätigter Adresse kann außerdem in den Einstellungen einwilligen. Zum Nachweis speichern wir genauen Wortlaut, Version, Quelle, bestätigte Adresse sowie Zeitpunkt von Erteilung oder Widerruf. Vor der Aktivierung wird keine Marketing-E-Mail versendet. Jede Marketing-E-Mail enthält einen Abmeldelink, und Sie können sich jederzeit ohne weitere Kosten als die Übermittlungskosten nach den Basistarifen abmelden; der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung. Transaktions-E-Mails (zum Beispiel Sicherheits-, Abrechnungs-, Verlängerungs-, Speicher- und Dienstbenachrichtigungen) werden unabhängig davon versendet, da sie zur Erbringung des Dienstes erforderlich sind.

10. Datensicherheit

Wir setzen geeignete technische und organisatorische Maßnahmen gegen unbefugten Zugriff, Verlust und Missbrauch ein. Web- und Speicher-Verbindungen verwenden TLS. Das Streaming an Ihr gewähltes Ziel nutzt das Ingest-Protokoll der jeweiligen Plattform — RTMPS (verschlüsselt), sofern die Plattform es anbietet, andernfalls unverschlüsseltes RTMP — die Transportverschlüsselung des Streams hängt also vom gewählten Ziel ab. Passwörter werden nur als gesalzene Hashes, Einmal-Codes als zweckgebundene HMAC-Werte und Sitzungs-Tokens in Secure-HttpOnly-Cookies gespeichert. Stream-Keys werden zusätzlich auf Anwendungsebene mit AES-256-GCM verschlüsselt und nach der Speicherung nicht an den Browser zurückgegeben. Zugriffe sind mandantengebunden; privilegierte Backend-Tabellen sind auf die Service-Rolle beschränkt. Kein Verfahren ist vollständig sicher; wir überprüfen und verbessern die Maßnahmen fortlaufend.

11. Keine automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung und kein Profiling im Sinne von Art. 22 DSGVO ein. Entscheidungen über Ihr Konto (zum Beispiel in Moderationsfällen) werden von Menschen getroffen.

12. Minderjährige

Konten und Verträge richten sich ausschließlich an Personen ab 18 Jahren. Personenbezogene Daten Minderjähriger können dennoch in hochgeladenem Material oder in Schutz-, Inhaltsmelde- und Rechtsfällen vorkommen. Wir verarbeiten solche Daten nur, soweit dies zum Schutz betroffener Personen, zur Erfüllung gesetzlicher Pflichten, zur Prüfung einer Meldung, zur erforderlichen Beweissicherung oder zur Information zuständiger Behörden notwendig ist. Wenn Sie eine unzulässige Verarbeitung vermuten, kontaktieren Sie uns; wir prüfen die Daten und löschen oder beschränken sie, soweit dies rechtlich zulässig und angemessen ist.

13. Ihre Rechte

Nach der DSGVO haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung / Recht auf Vergessenwerden (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen eine auf berechtigten Interessen beruhende Verarbeitung sowie jederzeit gegen Direktwerbung (Art. 21 DSGVO)
  • Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte kontaktieren Sie uns über die in Abschnitt 1 genannten Kontaktdaten. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem EU-Mitgliedstaat Ihres Wohnsitzes, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für unsere Hauptniederlassung zuständig ist der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Str. 22, 20459 Hamburg, mailbox@datenschutz.hamburg.de — maßgeblich ist, dass die Verarbeitungsentscheidungen tatsächlich in Hamburg getroffen werden. Ändert sich das, ändert sich auch die zuständige Behörde; wir passen diesen Abschnitt dann an.

14. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unseres Dienstes oder rechtlicher Anforderungen Rechnung zu tragen. Die jeweils aktuelle Fassung ist stets auf dieser Seite verfügbar; das Datum der letzten Aktualisierung ist oben angegeben. Betrifft eine Änderung die Verarbeitung Ihrer Daten wesentlich, informieren wir Sie (zum Beispiel per E-Mail oder Hinweis in der App).