Privacy
EPTEC
Betreiberin der Marke ETOBS
Datenschutzerklärung
Stand: 2026 · Version 1.0 · Gemäß Art. 13, 14 DSGVO
§ 1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
EPTEC
Betreiberin der Marke ETOBS
[Straße, PLZ, Ort]
E-Mail: info@etobsprofessional.com
info@etobscreative.com
info@etobsafrican.com
Für Datenschutzanfragen ist ausschließlich die oben genannte Adresse maßgeblich. EPTEC ist nicht verpflichtet, eine/n Datenschutzbeauftragte/n zu benennen (§ 38 BDSG); eine entsprechende Person ist nicht bestellt.
§ 2 Grundsätze der Datenverarbeitung
EPTEC verarbeitet personenbezogene Daten ausschließlich auf Grundlage einer der folgenden Rechtsgrundlagen der DSGVO:
– Art. 6 Abs. 1 lit. a — Einwilligung der betroffenen Person
– Art. 6 Abs. 1 lit. b — Erfüllung eines Vertrages oder vorvertraglicher Maßnahmen
– Art. 6 Abs. 1 lit. c — Erfüllung einer rechtlichen Verpflichtung
– Art. 6 Abs. 1 lit. f — Wahrung berechtigter Interessen, sofern nicht Interessen oder Grundrechte der betroffenen Person überwiegen
Jede Verarbeitungstätigkeit in dieser Erklärung ist der jeweils zutreffenden Rechtsgrundlage zugeordnet. Soweit Verarbeitung auf berechtigten Interessen beruht, wurden diese gegen die Interessen der betroffenen Personen abgewogen.
§ 3 Server-Logdaten
Beim Aufruf der Plattform werden automatisch technische Verbindungsdaten erfasst: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge sowie Browser- und Geräteinformationen.
Diese Daten werden ausschließlich zur Gewährleistung der Systemsicherheit, zur Fehleranalyse und zur Abwehr missbräuchlicher Zugriffe verwendet. Eine Zuordnung zu Nutzerkonten findet nicht statt. Logdaten werden nach spätestens 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit und Stabilität der Plattform.
§ 4 Registrierung und Nutzerkonto
(1) Erhobene Daten
Die Registrierung erfolgt entweder über OAuth-Authentifizierung (Google, Microsoft, TikTok, Snapchat) oder direkt mit selbst gewähltem Benutzernamen, E-Mail-Adresse und Passwort. EPTEC erhebt und speichert dabei:
– Öffentliche Profilkennung und Anzeigename des OAuth-Anbieters (bei OAuth-Registrierung)
– Benutzername (bei Registrierung mit Benutzername und Passwort)
– E-Mail-Adresse (sofern vom OAuth-Anbieter übermittelt, bzw. bei direkter Registrierung als Pflichtfeld)
– Profilbild (manuell hochgeladene Datei oder URL)
– Profiltyp (Nutzer / Creator)
– Bis zu acht selbst eingetragene Profil-Links (gemäß AGB § 9 Abs. 3)
– Freiwillig eingetragene Profilbeschreibung (Bio) sowie sonstige selbst eingetragene Freitextangaben (z. B. Profilinformationen, Interessenangaben)
– Orbit-Nummer (technisch generierte Kontokennung, vgl. § 4a)
– Ergebnis der Altersverifikation (verifiziert/nicht verifiziert), soweit durchgeführt
– Ergebnis der regionalen Verifikation für den African Orbit (verifiziert/nicht verifiziert), soweit durchgeführt
Bei Registrierung mit Benutzername und Passwort wird das Passwort ausschließlich in Form eines nicht umkehrbaren, kryptographischen Hash-Wertes mit individuellem Zufalls-Salt gespeichert (vgl. § 11). EPTEC selbst hat zu keinem Zeitpunkt Kenntnis vom Klartext-Passwort. Das Nutzerkonto wird unmittelbar nach der Registrierung freigeschaltet. Die angegebene E-Mail-Adresse wird dabei nicht auf tatsächliche Inhaberschaft überprüft; sie wird jedoch gemeinsam mit Benutzername, IP-Adresse und Zeitstempel gespeichert (vgl. § 4 Abs. 1, Registrierungsnachweise), um im Streit- oder Missbrauchsfall eine Zuordnung zu ermöglichen. Der Nutzer ist verantwortlich für die Richtigkeit und dauerhafte Erreichbarkeit der angegebenen E-Mail-Adresse; EPTEC übernimmt keine Haftung für Folgen einer fehlerhaften, fremden oder nicht mehr zugänglichen E-Mail-Adresse, insbesondere für eine dadurch erschwerte oder unmögliche Kontowiederherstellung (vgl. § 4h).
(2) Zweck
Die Daten werden zur Erstellung und Verwaltung des Nutzerkontos, zur Bereitstellung der vertraglich vereinbarten Plattformfunktionen sowie zur Kommunikation mit dem Nutzer verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages. Für die regionale Verifikation im African Orbit zusätzlich Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Altersschutzpflichten.
§ 4a VIP-Codes und raumbasierte Zugangsdaten
Für den Zugang zu geschlossenen Bereichen der Plattform können VIP-Codes oder raumbasierte Zugangskennungen vergeben werden. Die Orbit-Nummer ist eine plattformintern generierte, technische Kontokennung, die ausschließlich zur Verwaltung von Zugriffsberechtigungen und raumspezifischen Zuordnungen verwendet wird. Sie wird nicht an Dritte weitergegeben und enthält keine personenbezogenen Informationen der betroffenen Person.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Zugangsverwaltung zu gebuchten Leistungen).
§ 4b Administratorkonto
Für Konten mit Administratorrechten werden neben den unter § 4 genannten Daten die jeweils zugewiesenen Verwaltungsrollen und Berechtigungsstufen gespeichert. Diese Daten sind ausschließlich für den technischen Betrieb und die Sicherheit der Plattform erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Plattformbetrieb); ergänzend Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Integrität und Sicherheit der Plattform.
§ 4c Orbit-gebundene Aktivierungskennungen
Für kostenpflichtige Orbit-Aktivierungen (Professional Orbit, Creative Orbit, African Orbit) wird je Buchung eine technische Zugangskennung erzeugt. Diese Kennung verknüpft die Buchung mit dem Nutzerkonto und dem jeweiligen Orbit-Zugang. Gespeichert werden: Kennung, Buchungsdatum, gebuchter Orbit, Zahlungsstatus sowie die zugehörige Konto-ID.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrages (Freischaltung gebuchter Leistungen, Nachweispflicht gegenüber dem Nutzer).
§ 4d Direktnachrichten und automatische Übersetzung
Die Plattform bietet eine Direktnachrichtenfunktion. Gemäß AGB § 19a Abs. 2 wird der originale Nachrichtentext gespeichert. Sofern die automatische Übersetzungsfunktion aktiviert ist, wird der Originaltext an einen integrierten Übersetzungsdienst übermittelt; das übersetzte Ergebnis wird ebenfalls gespeichert.
Inhalt und Metadaten (Absender, Empfänger, Zeitstempel) von Direktnachrichten werden für die Dauer des Vertragsverhältnisses gespeichert, sofern der Nutzer die Nachrichten nicht zuvor löscht oder bearbeitet. Bearbeitete Nachrichten werden mit einem Bearbeitungsvermerk versehen; eine Bearbeitungshistorie wird nicht gespeichert. Nachrichten sind ausschließlich den beteiligten Nutzern zugänglich.
Die Nachrichten sind nicht Ende-zu-Ende-verschlüsselt. EPTEC hat im Rahmen der Plattformverwaltung technischen Zugriff auf gespeicherte Nachrichten, soweit dies zur Moderation, Streitbeilegung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
Sofern die automatische Übersetzungsfunktion aktiviert ist, wird der Nachrichtentext zur KI-gestützten Übersetzung an Cloudflare Workers AI (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA) übermittelt, das bereits gemäß § 10 dieser Erklärung als Auftragsverarbeiter für den technischen Betrieb der Plattform eingesetzt wird. Der Text wird ausschließlich zur Erstellung der Übersetzung verarbeitet und nicht dauerhaft über den Verarbeitungsvorgang hinaus gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Kommunikationsfunktion).
§ 4e Creator-Verzeichnis und Interessengebiet
Creators können im Rahmen ihres Profils ein Interessengebiet (Fachbereich) angeben. Diese Angabe wird in der Plattformdatenbank gespeichert und ist im öffentlichen Creator-Verzeichnis der Plattform (Türklingel / Doorbell) für alle Besucher der Plattform sichtbar — auch ohne Anmeldung.
Das Creator-Verzeichnis zeigt: Anzeigename, Orbit-Nummer, Profiltyp sowie das angegebene Interessengebiet. Die Aufnahme in das Verzeichnis erfolgt mit Aktivierung des Creator-Kontos. Creators können ihr Interessengebiet jederzeit über die Profileinstellungen ändern oder entfernen.
Für statistische Auswertungen (z. B. Verteilung der Interessengebiete plattformweit) werden ausschließlich aggregierte, nicht personenbezogene Kennzahlen verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages (Auffindbarkeit auf der Plattform als Vertragsbestandteil des Creator-Accounts).
§ 4f Verfügbarkeitsstatus
Die Plattform speichert für Nutzer und Creators einen persistenten Verfügbarkeitsstatus (z. B. aktiv / eingeschränkt / nicht verfügbar). Dieser Status wird in der Plattformdatenbank gespeichert und kann für andere Nutzer sichtbar sein, sofern der jeweilige Nutzer ihn gesetzt hat.
Der Verfügbarkeitsstatus enthält keine weiteren personenbezogenen Angaben. Er kann vom Nutzer jederzeit in den Profileinstellungen geändert oder deaktiviert werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Verfügbarkeits- und Kommunikationsfunktionen).
§ 4g E-Mail-Weiterleitung von Inbox-Nachrichten
Nutzer können optional eine persönliche E-Mail-Adresse in den Profileinstellungen hinterlegen und die automatische Weiterleitung von Inbox-Nachrichten aktivieren. Diese E-Mail-Adresse wird ausschließlich für den Versand von Weiterleitungsnachrichten aus der plattforminternen Inbox verwendet.
Die E-Mail-Adresse wird in der Plattformdatenbank gespeichert und ist ausschließlich dem jeweiligen Nutzer zugänglich. Eine Weitergabe an Dritte findet nicht statt. Der Versand erfolgt über Cloudflare Email Workers (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA).
Die Hinterlegung der E-Mail-Adresse und die Aktivierung der Weiterleitung sind vollständig freiwillig. Nutzer können die E-Mail-Adresse jederzeit in den Profileinstellungen ändern oder löschen und die Weiterleitung deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung des Nutzers (freiwillige Aktivierung der Weiterleitungsfunktion).
§ 4h Passwort-Zurücksetzung
Ein automatisiertes, selbstständiges Zurücksetzen des Passworts per E-Mail-Link steht derzeit nicht zur Verfügung. Nutzer, die ihr Passwort zurücksetzen möchten, wenden sich über die im Impressum genannten Kontaktdaten an den Support. Aus Sicherheitsgründen kann EPTEC vor einer Zurücksetzung geeignete Maßnahmen zur Identitätsbestätigung verlangen (z. B. Abgleich der bei Registrierung hinterlegten Angaben). EPTEC ist nicht verpflichtet, den Zugang wiederherzustellen, wenn die Identität nicht hinreichend nachgewiesen werden kann.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Kontowiederherstellung); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Kontosicherheit.
§ 5 Nutzerinhalte
Von Nutzern hochgeladene oder veröffentlichte Inhalte (Bilder, Videos, Texte, Dateien) werden auf den Servern der Plattform gespeichert. Nutzer räumen EPTEC die zur Bereitstellung der Plattformfunktionen erforderlichen technischen Nutzungsrechte ein (vgl. AGB § 10). Inhalte werden nicht für Werbezwecke oder das Training externer KI-Modelle verwendet.
Öffentlich eingestellte Inhalte sind für alle Nutzer der Plattform sichtbar. Inhalte in zugangsbeschränkten Bereichen sind nur berechtigten Nutzern zugänglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Plattformfunktionen).
§ 5a Einwilligungsverwaltung
Bestandteile des Vertrages mit EPTEC sind gemäß AGB § 1 Abs. 4: die Allgemeinen Geschäftsbedingungen, die jeweils geltende Preisliste sowie die Orbit-spezifischen Sonderbedingungen. Diese Dokumente begründen die vertraglichen Rechte und Pflichten.
Die vorliegende Datenschutzerklärung ist kein Vertragsbestandteil, sondern dient der Erfüllung der Informationspflicht nach Art. 13 DSGVO. Die Kenntnisnahme dieser Erklärung ist Voraussetzung für den Vertragsabschluss, um sicherzustellen, dass die betroffene Person über die Verarbeitung ihrer Daten informiert ist.
Die Einwilligung in die AGB sowie die Kenntnisnahme der Datenschutzerklärung werden als Nachweis nach Art. 7 Abs. 1 DSGVO protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung der Dokumentationspflicht nach DSGVO Art. 7 Abs. 1.
§ 5b Nachweise zur Rechtsänderungsbestätigung
Die Plattform kann Nutzern die erneute Bestätigung geänderter Rechtsgrundlagen (z. B. aktualisierte AGB) abverlangen. Datum und Uhrzeit der Bestätigung sowie eine Referenz auf das bestätigte Dokument werden in der Datenbank gespeichert. Diese Aufzeichnungen dienen dem Nachweis der informierten Einwilligung gemäß Art. 7 Abs. 1 DSGVO.
Ohne Bestätigung innerhalb der gesetzten Frist kann der Zugang zur Plattform eingeschränkt werden, bis die Bestätigung erfolgt ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung der datenschutzrechtlichen Dokumentationspflicht; Art. 6 Abs. 1 lit. b DSGVO — Vertragsfortsetzung auf aktualisierter Grundlage.
§ 5b Pseudonymisierte Interaktionsdaten (Reactions und Sentiments)
(1) Auf Profilseiten von Creatoren koennen Besucher Reaktionen und Sentiment-Aussagen abgeben. Diese Funktion steht allen Besuchern offen, unabhaengig davon, ob sie ueber ein Nutzerkonto verfuegen oder eingeloggt sind.
(2) Zur Verhinderung von Mehrfach-Abstimmungen wird ein pseudonymer Fingerabdruck aus einem SHA-256-Hash der IP-Adresse und des User-Agent-Strings gebildet. Name, E-Mail-Adresse oder Nutzer-ID werden dabei nicht erfasst.
(3) Eine vollstaendige technische Anonymitaet besteht nicht. Es handelt sich um eine Pseudonymisierung im Sinne des Art. 4 Nr. 5 DSGVO. Eine personenbezogene Auswertung oder Weitergabe an Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
(4) Speicherdauer: Die Interaktionsdaten werden fuer die Dauer der Verfuegbarkeit des jeweiligen Beitrags gespeichert und mit diesem geloescht.
§ 6 Cookies und lokale Speicherung
Die Plattform verwendet technisch notwendige Session-Cookies und Mechanismen der lokalen Browserspeicherung (LocalStorage) ausschließlich zur Aufrechterhaltung der Anmeldesitzung und zur Speicherung von Nutzereinstellungen (z. B. Sprachauswahl). Diese können nicht deaktiviert werden, ohne die Grundfunktionen der Plattform zu beeinträchtigen.
Cookies zu Analyse-, Werbe- oder Trackingzwecken werden nicht eingesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technisch notwendige Funktionen); ergänzend Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer funktionsfähigen Plattform.
§ 7 KI-basierte Analyse
Die Plattform kann KI-basierte Dienste zur Altersverifikation und zur Klassifizierung von Inhalten einsetzen. Dabei wird ausschließlich das Ergebnis der Analyse (z. B. Altersklasse: verifiziert / nicht verifiziert; Inhaltskategorie) gespeichert. Ursprüngliche Bild- oder Mediendaten werden nach Abschluss der Analyse nicht dauerhaft gespeichert und nicht an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Altersverifikation als Voraussetzung für Vertragserfüllung (Zugang zu altersbeschränkten Bereichen); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit der Plattform und Einhaltung gesetzlicher Altersschutzpflichten.
§ 7a Verifikation der geographischen Herkunft (African Orbit)
Für den Zugang zum African Orbit ist der Nachweis einer afrikanischen Staatsangehörigkeit, eines afrikanischen Wohnsitzes oder eines entsprechenden Ausstellungslandes erforderlich. Hierzu wird ein Ausweisdokument (Personalausweis, Reisepass oder vergleichbares Dokument) hochgeladen und durch ein KI-gestütztes Analyseverfahren ausgewertet.
Das KI-Modell liest aus dem Dokument: Land des Wohnsitzes, Staatsangehörigkeit, ausstellendes Land sowie ggf. Geburtsort. Diese Daten werden ausschließlich für die Dauer der Analyse im Arbeitsspeicher verarbeitet und danach nicht gespeichert. Weder das Ausweisbild noch die gelesenen Angaben werden in der Datenbank abgelegt. Gespeichert wird ausschließlich das Ergebnis der Verifikation (African Orbit: verifiziert / nicht verifiziert) gemäß § 4 dieser Erklärung.
Da die Auswertung Angaben zur nationalen Herkunft umfasst, erfolgt die Verarbeitung ausschließlich auf ausdrücklichem Wunsch des Nutzers im Rahmen des Zugangsantrags zum African Orbit.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrages (Zugangsvoraussetzung African Orbit); Art. 6 Abs. 1 lit. a DSGVO — ausdrückliche Einwilligung in die Dokumentenprüfung durch Einreichung des Ausweises.
§ 8 Zahlungsabwicklung
Für die Abwicklung kostenpflichtiger Leistungen werden Zahlungsdaten (z. B. Transaktions-ID, Betrag, Währung, Zahlungsstatus) verarbeitet. Die Eingabe von Zahlungsmitteldaten erfolgt ausschließlich direkt beim jeweiligen Zahlungsdienstleister; EPTEC erhält und speichert Zahlungsmitteldetails (z. B. Kartennummer, Kontodaten) nicht.
Rechnungsrelevante Transaktionsdaten werden gemäß den gesetzlichen Aufbewahrungspflichten (§ 147 AO: zehn Jahre; § 257 HGB: sechs Jahre) gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrages (Zahlungsabwicklung); Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Aufbewahrungspflichten (Steuer- und Handelsrecht).
§ 8a Creator-Vergütung und Auszahlungsdaten
(1) Umsatzdaten
Für jede kostenpflichtige Nutzertransaktion, die einem Creator zuzuordnen ist, werden folgende Daten gespeichert: Creator-Username, anonymisierte Nutzer-ID, Orbit-Kennung, Transaktions-ID, Bruttobetrag in Euro, EPTEC-Provision (Prozentsatz und Betrag), Creator-Anteil, Zahlungsstatus sowie Zeitstempel. Diese Aufzeichnungen dienen der Transparenz der Vergütungsberechnung gegenüber dem Creator und der internen Abrechnung.
(2) Auszahlungsanfragen und Kontodaten
Creators können Auszahlungen beantragen. Hierfür werden folgende Daten erhoben und gespeichert: Name des Creators, angeforderter Betrag, IBAN (sofern Banküberweisung gewählt), externe Zahlungsdienstleister-Kennung, Status der Auszahlung sowie Zeitstempel der Anfrage und Bearbeitung. Die IBAN wird ausschließlich für die Abwicklung der jeweiligen Auszahlung verwendet und nicht an Dritte außerhalb des Zahlungsweges weitergegeben. Auszahlungsdaten unterliegen den steuer- und handelsrechtlichen Aufbewahrungspflichten (§ 147 AO: zehn Jahre; § 257 HGB: sechs Jahre).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages (Vergütungsabrechnung und Auszahlung); Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Aufbewahrungspflichten.
§ 8b Checkout-Einwilligungsprotokolle und Beweissicherung im Streitfall
Bei jedem kostenpflichtigen Kauf auf der Plattform werden folgende Daten als revisionssichere Einwilligungsdokumentation gespeichert: Checkout-ID, Zahlungs-ID (Payment-Intent), Username, IP-Adresse zum Zeitpunkt des Kaufabschlusses, Zeitstempel, Ergebnis jeder einzelnen Pflicht-Checkbox (AGB-Zustimmung, Volljährigkeit, Widerrufsverzicht, Wahrheitsbestätigung, Chargeback-Dispute-Bevollmächtigung gemäß §49 AGB) sowie ggf. das Ergebnis einer etwaigen Ausweisprüfung.
Diese Daten werden ausschließlich zu folgenden Zwecken verarbeitet: (a) Nachweis der Vertragserfüllung gegenüber dem Nutzer, (b) Abwehr unberechtigter Rückbuchungen (Chargebacks) gegenüber dem Zahlungsdienstleister, dem Kartenaussteller und dem Kartennetz, (c) Beweisführung im Rahmen eines automatisierten oder gerichtlichen Dispute-Verfahrens gemäß §49 AGB, (d) Erfüllung gesetzlicher Aufbewahrungspflichten (§ 147 AO: zehn Jahre; § 257 HGB: sechs Jahre).
Im Falle eines Chargeback-Verfahrens übermittelt EPTEC die gespeicherten Einwilligungsprotokolle an den Zahlungsdienstleister, die kartenausgebende Bank und das Kartennetz. Der Nutzer hat dieser Übermittlung bei Kaufabschluss gemäß §30 Abs. (4) AGB ausdrücklich zugestimmt. Im Falle einer gerichtlichen Auseinandersetzung können diese Protokolldaten als Beweismittel vorgelegt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Kaufvertrags und Nachweis der Leistungserbringung; Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Aufbewahrungspflichten; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Abwehr unberechtigter Rückbuchungen und Sicherung von Beweismitteln.
§ 8c Betaphase und eingeschränkte Zahlungsfreischaltung
Die Plattform befindet sich derzeit in einer kostenlosen, freiwilligen Betatestphase. Die Nutzung ist für alle Rollen ohne Zahlungspflicht möglich; ein etwaiges Zahlungssystem läuft ausschließlich im Sandbox-Modus (Testmodus des Zahlungsdienstleisters) und es werden keine echten Zahlungen verarbeitet oder abgebucht. Freiwillig bereitgestellte Zahlungsinformationen im Sandbox-Modus (z. B. Testkartendaten) werden nicht zu Abrechnungszwecken verwendet. Mit Beendigung der Betaphase und Umstellung auf den Produktivbetrieb wird der Nutzer vorab in Textform informiert; § 8 bis § 8b gelten ab diesem Zeitpunkt unverändert.
§ 9 Kontaktformular
Nimmt ein Nutzer über das Kontaktformular oder per E-Mail Kontakt auf, werden die übermittelten Angaben (Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung der Anfrage gespeichert. Diese Daten werden nicht ohne Einwilligung an Dritte weitergegeben und nach abgeschlossener Bearbeitung gelöscht, sofern keine Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Bearbeitung eingehender Anfragen; soweit die Anfrage auf eine vertragliche Beziehung bezogen ist, Art. 6 Abs. 1 lit. b DSGVO.
§ 10 Hosting und technische Infrastruktur
Die Plattform wird auf der Infrastruktur von Cloudflare, Inc. (USA) betrieben. Dabei kommen folgende Dienste zum Einsatz: Cloudflare Workers (Serverless-Computing), D1 (Datenbankdienst), R2 (Objektspeicher), KV (verteilter Schlüssel-Wert-Speicher) und Durable Objects (Echtzeit-Kommunikation).
Cloudflare, Inc. ist als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig. Es besteht ein Auftragsverarbeitungsvertrag (AVV). Cloudflare ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert, das von der Europäischen Kommission als angemessenes Schutzniveau im Sinne von Art. 45 DSGVO anerkannt ist (Angemessenheitsbeschluss vom 10. Juli 2023). Für den Fall, dass das DPF nicht anwendbar ist, stützt sich die Übermittlung auf Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technischer Betrieb); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer zuverlässigen und skalierbaren Infrastruktur.
§ 10a Echtzeit-Videokommunikation
Für die Bereitstellung von Live-Video- und Audiokommunikation setzt EPTEC einen spezialisierten Echtzeit-Kommunikationsdienst ein. Bei Teilnahme an einer Video- oder Audiositzung werden folgende Daten an diesen Dienst übermittelt:
– Technische Nutzerkennung (Sitzungs-ID / Identity)
– Raumkennung (Orbit-Raumzuordnung)
– Audio- und Videodaten für die Dauer der Sitzung
– Verbindungsmetadaten (Zeitstempel, Verbindungsstatus)
Der Dienst agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO. Es besteht ein Auftragsverarbeitungsvertrag. Der Dienstleister ist in den USA ansässig; die Datenübermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO) bzw. — soweit dieses nicht anwendbar ist — auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
Audio- und Videodaten werden ausschließlich für die Dauer der jeweiligen Sitzung verarbeitet und nicht dauerhaft gespeichert. Sitzungsmetadaten (wer war in welchem Raum aktiv) werden in der Plattform-KV-Speicherung für die Dauer der Sitzung vorgehalten und danach automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Live-Kommunikationsfunktion); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer technisch zuverlässigen Echtzeitkommunikation.
§ 10b Datenbankfallback (Neon Postgres)
Für den Fall erhöhter Lastanforderungen oder zur Sicherstellung der Hochverfügbarkeit kann EPTEC einen zusätzlichen relationalen Datenbankdienst (Neon, Inc., USA) als Fallback-Datenbank einsetzen. In diesem Fall werden dieselben Nutzerdaten, die regulär in der primären Plattformdatenbank gespeichert werden (vgl. §§ 4–8a), spiegelnd auch in diesem Dienst vorgehalten.
Neon, Inc. agiert in diesem Fall als Auftragsverarbeiter gemäß Art. 28 DSGVO. Es besteht ein Auftragsverarbeitungsvertrag. Neon, Inc. ist in den USA ansässig; die Datenübermittlung erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie — sofern anwendbar — auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO).
Dieser Dienst ist zum Zeitpunkt der Veröffentlichung dieser Erklärung inaktiv. Bei Aktivierung wird diese Erklärung entsprechend aktualisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technischer Betrieb); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Verfügbarkeit und Ausfallsicherheit der Plattform.
§ 11 Technische und organisatorische Maßnahmen
EPTEC trifft gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, insbesondere:
– Verschlüsselte Datenübertragung (TLS/HTTPS)
– Zugriffskontrollen und rollenbasierte Berechtigungssysteme
– Regelmäßige Sicherheitsüberprüfungen der eingesetzten Systeme
– Minimierung der erhobenen Daten auf das notwendige Maß (Datensparsamkeit)
– Protokollierung sicherheitsrelevanter Ereignisse
– Passwörter werden ausschließlich als gesalzener, nicht umkehrbarer Hash-Wert gespeichert (PBKDF2, 100.000 Iterationen, individuelles Zufalls-Salt je Konto); eine Wiederherstellung des Klartexts ist technisch ausgeschlossen
– Schutz gegen automatisierte Massenzugriffe durch IP-basierte Rate-Limits bei Login, Registrierung und Passwort-Zurücksetzung
§ 12 Weitergabe an Dritte
Personenbezogene Daten werden nicht an Dritte verkauft. Eine Weitergabe erfolgt ausschließlich in folgenden Fällen:
– Auftragsverarbeiter: Technische Dienstleister (insbesondere Hosting, Zahlungsabwicklung, Übersetzungsdienste) erhalten Daten ausschließlich im Rahmen von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO und nur soweit für die jeweilige Leistungserbringung erforderlich.
– Gesetzliche Verpflichtung: Bei Vorliegen einer gesetzlichen Verpflichtung oder behördlicher Anordnung können Daten an zuständige Behörden übermittelt werden (Art. 6 Abs. 1 lit. c DSGVO).
– Einwilligung: Sofern die betroffene Person ausdrücklich eingewilligt hat (Art. 6 Abs. 1 lit. a DSGVO).
§ 12a Moderationsmaßnahmen und Sperrvermerke
Zum Schutz der Plattform und ihrer Nutzer werden Moderationsmaßnahmen gespeichert. Dies umfasst:
– Orbit-Sperren: Wenn ein Creator einen Nutzer von seinem Orbit ausschließt, werden Creator-Username, gesperrter Nutzer-Username, Zeitpunkt der Sperre, Sperrdauer (sofern befristet) sowie der angegebene Sperrgrund gespeichert.
– Moderationsmaßnahmen: Plattformseitige Moderationseingriffe (z. B. Verwarnungen, Kontosperrungen) werden mit betroffener Nutzer-ID, handelnder Administrator-ID, Maßnahmentyp, Begründung und Zeitstempel protokolliert.
– Meldevorgänge: Meldungen von Nutzern über andere Nutzer werden mit Melder-ID, gemeldeter Person, Meldegrund, Schweregrad und Zeitstempel gespeichert.
Diese Daten werden ausschließlich zur Plattformsicherheit und Durchsetzung der AGB verwendet und nicht an Dritte weitergegeben. Moderationsdaten werden nach Ablauf ihrer Relevanz (spätestens nach Kontoauflösung beider beteiligter Parteien) gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit der Plattform und dem Schutz der Nutzer vor Missbrauch.
§ 13 Speicherdauer
|
Datenkategorie |
Speicherdauer |
Grundlage |
|
Server-Logdaten |
Max. 30 Tage |
Art. 6 Abs. 1 lit. f |
|
Nutzerkontodaten |
Dauer des Vertragsverhältnisses + 30 Tage Löschfrist |
Art. 6 Abs. 1 lit. b |
|
Direktnachrichten |
Dauer des Vertragsverhältnisses (sofern nicht zuvor gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Nutzerinhalte |
Dauer des Vertragsverhältnisses (sofern nicht zuvor gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Transaktionsdaten |
10 Jahre (§ 147 AO) / 6 Jahre (§ 257 HGB) |
Art. 6 Abs. 1 lit. c |
|
Creator-Umsatz- und Auszahlungsdaten |
10 Jahre (§ 147 AO) |
Art. 6 Abs. 1 lit. c |
|
Kontaktanfragen |
Nach Abschluss der Bearbeitung, max. 3 Jahre |
Art. 6 Abs. 1 lit. f |
|
KI-Analyseergebnisse |
Dauer des Vertragsverhältnisses |
Art. 6 Abs. 1 lit. b |
|
VIP-/Orbit-Kennungen |
Dauer des Vertragsverhältnisses |
Art. 6 Abs. 1 lit. b |
|
Video-/Audiositzungsdaten |
Nur Sitzungsdauer, keine Persistenz |
Art. 6 Abs. 1 lit. b |
|
Moderationsdaten und Sperrvermerke |
Bis Kontoauflösung beider beteiligter Parteien |
Art. 6 Abs. 1 lit. f |
|
Push-Subscription-Daten |
180 Tage (oder bis Deaktivierung) |
Art. 6 Abs. 1 lit. a |
|
Creator-Stories (R2-Medien) |
24 Stunden (automatisch gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Einwilligungsnachweise |
3 Jahre nach Vertragsende |
Art. 6 Abs. 1 lit. c |
(1) Nach Ablauf der jeweiligen Speicherfrist werden Daten automatisch gelöscht oder unwiderruflich anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(2) Bei Beendigung des Vertrages durch den Nutzer werden Kontodaten und nutzergenerierte Inhalte innerhalb von 30 Tagen nach Wirksamkeit der Kündigung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
§ 14 Minderjährige
Die Plattform richtet sich ausschließlich an Personen, die das gesetzliche Mindestalter in ihrem jeweiligen Land erreicht haben (mindestens 18 Jahre). Minderjährigen ist die Nutzung der Plattform untersagt. EPTEC ergreift technische Maßnahmen zur Altersverifikation. Werden Daten einer minderjährigen Person bekannt, werden diese unverzüglich gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Jugendschutzpflichten; Art. 8 DSGVO.
§ 15 Betroffenenrechte
Betroffene Personen haben gegenüber EPTEC folgende Rechte:
– Auskunft (Art. 15 DSGVO): Auskunft über die verarbeiteten Daten
– Berichtigung (Art. 16 DSGVO): Berichtigung unrichtiger Daten
– Löschung (Art. 17 DSGVO): Löschung der Daten, soweit keine Aufbewahrungspflichten entgegenstehen
– Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
– Datenübertragbarkeit (Art. 20 DSGVO): Erhalt der Daten in einem maschinenlesbaren Format
– Widerspruch (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f beruhen
– Widerruf (Art. 7 Abs. 3 DSGVO): Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Anfragen sind zu richten an: [Datenschutz-E-Mail-Adresse]
§ 16 Beschwerderecht bei der Aufsichtsbehörde
Betroffene Personen haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständige Behörde für EPTEC:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
poststelle@lda.bayern.de
www.lda.bayern.de
§ 16a Datenpannenmeldung (Art. 33 / 34 DSGVO)
(1) Im Fall einer Verletzung des Schutzes personenbezogener Daten (Datenpanne) wird EPTEC die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden benachrichtigen, sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt.
(2) Sofern die Datenpanne voraussichtlich ein hohes Risiko für die betroffenen Personen darstellt, werden diese gemäß Art. 34 DSGVO unverzüglich und in klarer, verständlicher Sprache informiert.
(3) EPTEC dokumentiert alle Datenpannen gemäß Art. 33 Abs. 5 DSGVO intern, unabhängig davon, ob eine Meldepflicht besteht.
§ 17 Profiling und automatisierte Entscheidungsfindung
Die Plattform verwendet keine vollständig automatisierten Entscheidungsverfahren im Sinne von Art. 22 DSGVO, die für Nutzer rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Technische Auswertungen (z. B. Zugriffsstatistiken, Inhaltsklassifizierungen) dienen ausschließlich dem Betrieb und der Weiterentwicklung der Plattform und werden nicht zur automatisierten Bewertung einzelner Personen genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Optimierung der Plattform.
§ 18
§ 17a Automatisierte Entscheidungen — Ergänzung
(1) Die Plattform setzt automatisierte Systeme ein, die Entscheidungen mit Auswirkung auf den Nutzer treffen können:
– KI-Medienmoderation: Hochgeladene Medieninhalte werden automatisch geprüft und können ohne vorherige menschliche Prüfung abgelehnt werden (§ 22i). Nutzer haben das Recht auf menschliche Überprüfung (Art. 22 Abs. 3 DSGVO).
– No-Go-Wortfilter: Nachrichten und Kommentare werden automatisch gegen Wortlisten geprüft. Ein Treffer führt zur Ablehnung der Nachricht, ohne dauerhafte Konsequenzen für das Konto.
– Empfehlungsalgorithmus / Follow-Overlay und Feed-Sortierung: Diese stellen keine Entscheidungen im Sinne von Art. 22 DSGVO dar. Näheres in § 22l.
(2) Bei Ablehnung von Medieninhalten durch die KI-Moderation können Nutzer über die in § 1 genannte Adresse eine menschliche Überprüfung beantragen.
§ 22p Events und Standortdaten
(1) Creators können öffentliche Events erstellen und auf ihrer Profilseite veröffentlichen. Dabei werden Titel, Datum, Uhrzeit sowie ein optionaler Standort (Freitextfeld, keine automatische Geolokalisierung) in der Plattformdatenbank gespeichert und öffentlich angezeigt.
(2) Die Eingabe eines Standorts ist freiwillig. Wird ein Standort angegeben, handelt es sich um einen vom Creator manuell eingetragenen Text ohne automatische Koordinatenermittlung. Nutzer, die sich über die Plattform für ein Event anmelden, werden namentlich in der Event-Teilnehmerliste des Creators erfasst.
(3) Events können vom Creator jederzeit bearbeitet oder gelöscht werden. Mit Löschung eines Events werden auch die zugehörigen Anmeldedaten gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertragsverhältnisses); Art. 6 Abs. 1 lit. a DSGVO für die optionale Standortangabe (Einwilligung durch aktive Eingabe).
§ 22q Gewinnspiel – Zufälligen Gewinner ziehen
(1) Creators können mithilfe der Plattformfunktion „Zufälligen Gewinner ziehen“ einen zufälligen Gewinner aus ihrer Follower-Liste ermitteln. Die Funktion greift auf die gespeicherten Follow-Beziehungen (§ 22l Abs. 4) zurück und wählt per Zufallsalgorithmus einen Follower aus.
(2) Der ausgewählte Nutzer wird ausschließlich dem Creator angezeigt. Eine Veröffentlichung des Gewinnerergebnisses durch die Plattform findet nicht statt. Der Creator ist für die Einhaltung etwaiger Gewinnspielvorschriften selbst verantwortlich.
(3) Die Verlosung stellt keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO dar, da sie lediglich eine Zufallsauswahl aus einer öffentlichen Liste darstellt und keine Profile oder Scoring-Mechanismen berücksichtigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse des Creators an der Durchführung transparenter Gewinnspiele im Rahmen der Community-Interaktion.
Datenlöschung auf Anfrage
Nutzer können die Löschung ihres Kontos und aller damit verbundenen Daten jederzeit beantragen. Der Antrag ist per E-Mail an die unter § 1 genannte Adresse zu richten. Die Löschung erfolgt innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten (insbesondere steuer- und handelsrechtliche) entgegenstehen.
Daten, die aufgrund gesetzlicher Aufbewahrungspflichten nicht sofort gelöscht werden können, werden bis zum Ablauf der Frist gesperrt und danach automatisch gelöscht.
Rechtsgrundlage: Art. 17 DSGVO.
§ 19 Internationale Datenübermittlung
Die Nutzung der unter §§ 10–10b beschriebenen Infrastruktur sowie die Zahlungsabwicklung können eine Übermittlung personenbezogener Daten in Drittländer umfassen.
Für Datenübermittlungen in die USA gilt:
(1) Soweit der jeweilige Empfänger unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, Art. 45 DSGVO), stützt sich die Übermittlung auf diesen Angemessenheitsbeschluss.
(2) Soweit kein Angemessenheitsbeschluss greift, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission).
(3) Für Übermittlungen in sonstige Drittländer werden geeignete Garantien nach Art. 46 DSGVO vereinbart oder die Übermittlung erfolgt auf Grundlage einer der in Art. 49 DSGVO genannten Ausnahmen.
Auf Anfrage stellt EPTEC eine Kopie der jeweils gültigen Standardvertragsklauseln zur Verfügung.
§ 20 Änderungen dieser Datenschutzerklärung
EPTEC behält sich vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft anzupassen. Die jeweils aktuelle Version ist auf der Plattform abrufbar. Bei wesentlichen Änderungen werden Nutzer per E-Mail oder durch einen Hinweis auf der Plattform informiert.
§ 21 OAuth-Anbieter
Die Plattform ermöglicht die Anmeldung über externe OAuth-Anbieter (derzeit Google und Bluesky). Bei der Anmeldung über einen OAuth-Anbieter werden ausschließlich die Daten verarbeitet, die der Nutzer dem jeweiligen Anbieter zur Weitergabe freigegeben hat (i. d. R. öffentliche Profilkennung, Anzeigename, E-Mail-Adresse).
EPTEC hat keinen Einfluss auf die Datenschutzpraktiken der OAuth-Anbieter. Nutzer werden auf die Datenschutzerklärungen der jeweiligen Anbieter hingewiesen:
– Google: https://policies.google.com/privacy
– Bluesky: https://bsky.social/about/support/privacy-policy
Weitere OAuth-Anbieter können jederzeit ergänzt werden; diese Erklärung wird entsprechend aktualisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Authentifizierung); Art. 6 Abs. 1 lit. a DSGVO — Einwilligung in die Nutzung des jeweiligen OAuth-Anbieters.
§ 22 Newsletter
Sofern ein Nutzer den Newsletter abonniert, wird die E-Mail-Adresse zum Versand von Informationen über Plattformupdates, neue Funktionen und Angebote von EPTEC verwendet. Die Einwilligung kann jederzeit widerrufen werden, entweder über den Abmeldelink im Newsletter oder per E-Mail an die unter § 1 genannte Adresse. Nach Widerruf wird die E-Mail-Adresse unverzüglich aus dem Verteiler entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung.
§ 22a Creator-Newsletter-Abonnements
Besucher der öffentlichen Creator-Profilseite (/c/[username]) können den persönlichen Newsletter eines Creators abonnieren. Dabei werden folgende Daten erhoben: E-Mail-Adresse (Pflichtfeld), optionaler Fantasiename, IP-Adresse zum Zeitpunkt der Einwilligung, Zeitstempel der Einwilligung sowie ein technisches Abmelde-Token. Die Daten werden ausschließlich für den Versand von Newsletter-Beiträgen des jeweiligen Creators verwendet. Die Abmeldung ist jederzeit über den im Newsletter enthaltenen Abmeldelink möglich. Die Daten werden nach Abmeldung unverzüglich gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — ausdrückliche Einwilligung über Consent-Checkbox.
§ 22b Creator-Beiträge (Posts)
Creators können Fotos, Videos und Reels auf ihrer öffentlichen Profilseite veröffentlichen. Die hochgeladenen Mediendateien werden auf Cloudflare R2 gespeichert und sind öffentlich abrufbar. Mit dem Hochladen erklärt der Creator, über alle erforderlichen Rechte an den Inhalten zu verfügen. Für personenbezogene Daten Dritter, die in hochgeladenen Inhalten enthalten sind (z. B. abgebildete Personen), ist der Creator als datenschutzrechtlich Verantwortlicher eigenständig zuständig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages.
§ 22c Anonyme Post-Reaktionen
Besucher der Creator-Profilseite können auf Beiträge mit einer von fünf positiven Reaktionen (👍 ❤️ 🔥 🤩 👏) reagieren. Zur Verhinderung von Mehrfachstimmabgaben wird ein anonymer technischer Fingerabdruck gespeichert: ein SHA-256-Hash aus IP-Adresse und User-Agent-String, der keinen Rückschluss auf die Identität der Person erlaubt. Dieser Hash wird ausschließlich zur Deduplizierung verwendet. Es werden keine personenbezogenen Daten im Sinne des Art. 4 DSGVO gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Missbrauchsschutz und Integrität der Reaktionsfunktion).
§ 22d Öffentliche Live-Videokonferenz
Creators können über die Plattform eine öffentlich sichtbare Live-Videokonferenz starten. Der Live-Stream ist für alle Besucher der Creator-Profilseite zugänglich, ohne dass ein Login erforderlich ist. Besucher verbinden sich als anonyme Zuschauer über die LiveKit-Infrastruktur; dabei werden technisch bedingt IP-Adresse und Verbindungsdaten temporär auf den LiveKit-Servern verarbeitet. Mit dem Start der Live-Session erklärt der Creator, alle abgebildeten oder hörbaren Personen über die Öffentlichkeit der Übertragung informiert zu haben, sofern zutreffend. Die Plattform selbst zeichnet Live-Sessions nicht auf.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung des Creators durch aktive Auslösung der Live-Session; Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung gegenüber dem Creator.
§ 22e Breakout-Räume
Creators können bis zu fünf separate Breakout-Räume innerhalb einer Session aktivieren. Jeder Breakout-Raum wird als eigenständige LiveKit-Session geführt und ist technisch von der Hauptsession isoliert. Die in § 22d genannten Grundsätze zur LiveKit-Infrastruktur gelten entsprechend. Der Creator kann Teilnehmer gezielt einem Breakout-Raum zuweisen; die Zuweisung sowie der Zeitpunkt werden als Sitzungsprotokoll temporär in Cloudflare KV gespeichert und nach Beendigung der Session automatisch gelöscht. Für Teilnehmer, die in einen Breakout-Raum wechseln, gelten dieselben Datenschutzbedingungen wie im Hauptraum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an geordnetem Sitzungsbetrieb.
§ 22f Kollaboratives Whiteboard
Die Plattform stellt in Live-Räumen und Breakout-Räumen ein kollaboratives Echtzeit-Whiteboard bereit. Zeichnungen, Annotationen und Texte werden als Sitzungsdaten in Cloudflare KV gespeichert und sind für alle berechtigten Teilnehmer des jeweiligen Raums sichtbar. Whiteboard-Inhalte werden nicht dauerhaft gespeichert und nach Beendigung der Session automatisch gelöscht, es sei denn, der Creator exportiert das Whiteboard als PDF-Datei. Im Fall eines PDF-Exports liegt ein nutzergesteuerter Download vor; EPTEC speichert keine Kopie des exportierten PDFs. Teilnehmer, denen der Creator die Schreibberechtigung erteilt hat, können aktiv zum Whiteboard beitragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung der Funktion.
§ 22g Bildschirm- und Webcam-Aufnahme
(1) Die Plattform stellt Creators eine Funktion zur Aufnahme des eigenen Bildschirms oder der eigenen Webcam direkt aus dem Live-Raum zur Verfügung. Die Aufnahme erfolgt lokal im Browser des Aufzeichnenden (MediaRecorder API); die Aufnahmedatei wird nicht automatisch an EPTEC oder Dritte übermittelt.
(2) Soweit während einer Aufnahme andere Personen abgebildet oder hörbar sind (z. B. andere Sitzungsteilnehmer über den Bildschirminhalt), ist der Aufzeichnende selbst für die Einhaltung der gesetzlichen Anforderungen verantwortlich — insbesondere des § 201 StGB (Verletzung der Vertraulichkeit des Wortes), des allgemeinen Persönlichkeitsrechts sowie ggf. des BDSG und der DSGVO. EPTEC empfiehlt, alle Teilnehmer vor Beginn der Aufnahme ausdrücklich über diese zu informieren und deren Einwilligung einzuholen.
(3) Lädt der Creator die Aufnahmedatei nachträglich als Medienbeitrag auf die Plattform hoch, gelten die allgemeinen Datenschutzbestimmungen für hochgeladene Medien sowie § 22i (KI-gestützte Medienmoderation).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung gegenüber dem Creator; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Bereitstellung professioneller Aufzeichnungstools.
§ 22h Sprachnachrichten in Direktnachrichten
Nutzer können in Direktnachrichten (DM) Sprachnachrichten aufnehmen und versenden. Die Sprachaufnahme erfolgt im Browser (MediaRecorder API) und wird nach Bestätigung durch den Nutzer als Audiodatei an den Empfänger übermittelt. Die Audiodatei wird in Cloudflare R2 gespeichert und ist ausschließlich für Sender und Empfänger der jeweiligen Nachricht zugänglich. Sprachnachrichten unterliegen denselben Datenschutzbedingungen wie andere Medieninhalte auf der Plattform. Sprachdaten werden nicht zur Spracherkennung, Transkription oder Analyse verwendet, es sei denn, die KI-Moderation gemäß § 22i greift (ausschließlich zur Inhaltsprüfung, nicht zur Identifizierung von Personen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung der Aufnahmefunktion.
§ 22i KI-gestützte automatisierte Medienmoderation
(1) Alle auf der Plattform hochgeladenen Mediendateien (Bilder, Videos, Audiodateien, Dokumente) werden vor der Veröffentlichung einer automatisierten KI-Inhaltsanalyse unterzogen. Ziel dieser Analyse ist die Erkennung von Inhalten, die gegen die Plattformregeln, gesetzliche Bestimmungen oder die No-Go-Liste verstoßen.
(2) Die eingesetzten KI-Modelle und Verfahren im Einzelnen:
– Bildanalyse (llava-1.5-7b): Bilddateien werden durch das KI-Modell llava-1.5-7b auf unzulässige Bildinhalte geprüft. Das Modell läuft auf Cloudflare Workers AI und verarbeitet die Bilddaten ausschließlich im Rahmen der Inhaltsprüfung; eine Speicherung durch Cloudflare über den Prüfvorgang hinaus erfolgt nicht.
– Audiotranskription und -prüfung (Whisper): Audiodateien werden mittels Whisper (Cloudflare Workers AI) transkribiert. Die Transkription wird ausschließlich zur No-Go-Wort-Prüfung verwendet und nach Abschluss der Prüfung nicht dauerhaft gespeichert.
– Video-Frame-Analyse: Bei Videodateien werden repräsentative Frames extrahiert und wie unter Bildanalyse beschrieben geprüft.
– Dokumentenprüfung: Textdokumente (PDF, DOCX, TXT) werden auf No-Go-Wörter im Klartext analysiert. Bei unzulässigen Inhalten wird das Dokument abgelehnt; andernfalls wird es in eine manuelle Prüfwarteschlange gestellt.
(3) Das Moderationsergebnis (z. B. „freigegeben", „abgelehnt", „manuelle Prüfung") wird in der Datenbank gespeichert. Im Fall einer Ablehnung wird dem hochladenden Nutzer eine entsprechende Mitteilung angezeigt; der abgelehnte Inhalt wird nicht veröffentlicht.
(4) Die KI-Moderation stellt eine automatisierte Verarbeitung dar. Nutzer haben das Recht, eine Überprüfung durch einen menschlichen Moderator zu beantragen (Art. 22 Abs. 3 DSGVO), indem sie den Support unter der in § 1 genannten Adresse kontaktieren.
(5) Für OSS Eros gilt: Die KI-Moderation überspringt die Inhaltsprüfung auf explizite Inhalte für Creators, die die Altersverifikation erfolgreich abgeschlossen haben, da entsprechende Inhalte auf OSS Eros für volljährige, verifizierte Nutzer zulässig sind.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit der Plattform und dem Schutz der Nutzer; Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Pflichten zur Inhaltsmoderation (DSA).
§ 22j Cloudflare Turnstile (Bot-Schutz)
Auf Registrierungs- und Login-Formularen wird Cloudflare Turnstile als CAPTCHA-Alternative eingesetzt, sofern der Master-Toggle aktiviert ist. Cloudflare Turnstile analysiert das Nutzerverhalten (Mausbewegungen, Tastatureingaben, Browser-Fingerprint) um Bot-Aktivitäten zu erkennen, ohne sichtbare Rätsel zu stellen. Die dabei an Cloudflare übermittelten Daten werden von Cloudflare gemäß dessen Datenschutzrichtlinie verarbeitet. Cloudflare ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig. Eine Weitergabe der Turnstile-Daten durch Cloudflare an Dritte für Werbezwecke findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz der Plattform vor automatisierten Angriffen und Spam-Registrierungen.
§ 22k KI-gestützte Inhaltsübersetzung
Die Plattform bietet eine optionale KI-Übersetzungsfunktion für Kommentare, Umfragen, Newsletter und weitere Textinhalte an. Diese Funktion wird auf Anfrage des Nutzers (Klick auf den Übersetzen-Button) ausgelöst. Der zu übersetzende Text wird in diesem Fall an Cloudflare Workers AI (Modell: Llama 3.3) übermittelt und dort übersetzt — denselben bereits gemäß § 10 dieser Erklärung eingesetzten Auftragsverarbeiter, der auch die technische Infrastruktur der Plattform betreibt. Eine Nutzung des übermittelten Textes für das Training von KI-Modellen erfolgt nicht. Die Übersetzungsfunktion ist optional; Inhalte werden nicht automatisch ohne Nutzerinteraktion übersetzt. Die Übersetzung wird im Browser des anfragenden Nutzers angezeigt und nicht dauerhaft auf der Plattform gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung der Übersetzungsfunktion; Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
§ 22l Empfehlungsalgorithmus und Follow-Overlay
(1) Die Plattform setzt einen interessenbasierten Empfehlungsalgorithmus ein. Besuchern der Plattform wird ein kurzzeitiges Overlay (ca. 20 Sekunden) mit Creator-Empfehlungen angezeigt, die dem bei der Registrierung angegebenen Interessengebiet entsprechen. Dieser Algorithmus verwendet ausschließlich das bei der Registrierung angegebene Interessengebiet sowie den Orbit-Typ des Creators als Matching-Kriterien; weitere personenbezogene Daten oder Verhaltensprofile werden nicht berücksichtigt.
(2) Der Feed auf /explore und /etobs kann in zwei Modi angezeigt werden: „Für dich" (Entdeckungs-Feed, sortiert nach Interessengebiet und Engagement) und „Folge ich" (chronologischer Feed der gefolgten Creators). Die Sortierung basiert auf dem Interessengebiet des Nutzers und Engagement-Signalen (nicht auf verhaltensbasiertem Tracking).
(3) Es werden keine Nutzerprofile für Werbe- oder Marketingzwecke erstellt. Die Empfehlungslogik stellt keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO dar.
(4) Die Plattform speichert Follow-Beziehungen zwischen Nutzern und Creators in einer gesonderten Tabelle. Gespeichert werden Follower-Username, gefolgter Creator-Username und Zeitstempel der Verlinkung. Diese Daten bilden die technische Grundlage des „Follge ich“-Feeds (§ 22l Abs. 2) sowie der Gewinnspiel-Funktion (§ 22q).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Verbesserung der Plattformerfahrung und der Vernetzung von Creators und Nutzern.
§ 22m Live-Umfragen in Räumen
(1) Die Plattform setzt einen interessenbasierten, nicht-kommerziellen Ranking-Algorithmus ein. Das Follow-Overlay zeigt Creator-Empfehlungen, die dem Interessengebiet des Nutzers entsprechen; Basis sind ausschließlich das registrierte Interessengebiet und der Orbit-Typ des Creators, keine verhaltensbasierten Profile.
(2) Die Sortierung der Inhalte auf /explore erfolgt anhand folgender Faktoren (DSA Art. 27 Transparenz):
– Aktualität: Neuere Beiträge erhalten einen zeitabhängigen Bonus (stufenweise abnehmend: letzte Stunde bis 30 Tage)
– Engagement: Anzahl der Reaktionen auf einen Beitrag (gewichtet)
– Folgebeziehung: Beiträge von Creatorn, denen der Nutzer folgt, werden höher gewichtet
– Interessenübereinstimmung: Beiträge von Creatorn mit gleichem Interessengebiet wie der eingeloggte Nutzer erhalten einen Bonus
– Kein bezahltes Ranking: Eine kommerzielle Bevorzugung einzelner Beiträge oder Creator findet nicht statt
(3) Nicht eingeloggte Besucher erhalten eine Sortierung auf Basis von Aktualität und Engagement ohne personalisierte Gewichtung.
(4) Die Plattform speichert Follow-Beziehungen zwischen Nutzern und Creators in einer gesonderten Tabelle. Gespeichert werden Follower-Username, gefolgter Creator-Username und Zeitstempel der Verlinkung. Diese Daten bilden die technische Grundlage des personalisierten Feeds sowie der Gewinnspiel-Funktion (§ 22q).
(5) Es werden keine Nutzerprofile für Werbe- oder Marketingzwecke erstellt. Die Empfehlungslogik stellt keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO dar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Verbesserung der Plattformerfahrung.
§ 22n No-Go-Wortliste und automatische Inhaltsfilterung
(1) Die Plattform unterhält eine plattformweite No-Go-Wortliste, die in allen 114 unterstützten Sprachen nach unzulässigen Begriffen filtert. Zusätzlich kann jeder Creator eine eigene No-Go-Wortliste führen, die auf dem Profil des Creators gilt. Kommentare, Chat-Nachrichten, Biografien und andere nutzererzeugte Texte werden automatisiert gegen diese Listen geprüft.
(2) Bei einem Treffer wird die Nachricht abgelehnt oder der Inhalt nicht veröffentlicht; der Nutzer erhält eine entsprechende Rückmeldung. Die Ablehnung selbst wird nicht als personenbezogener Datensatz gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit und dem Schutz vor Hassrede und illegalen Inhalten; Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Moderationspflichten (DSA).
§ 22o @Erwähnungen und Creator-Verlinkungen
Nutzer können in Post-Texten und Kommentaren andere Creator-Profile mittels @Nutzername verlinken. Die Erwähnung wird als Bestandteil des Post- oder Kommentartextes gespeichert und auf der Plattform als anklickbarer Link zu dem verlinkten Creator-Profil dargestellt. Die erwähnte Person wird durch die Verlinkung nicht über die bestehenden Benachrichtigungsfunktionen informiert. Ein Anspruch auf Löschung der Erwähnung im Text eines anderen Nutzers besteht nicht, soweit der Text selbst rechtmäßig ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an sozialer Interaktion auf der Plattform.
Sprachversionen
Diese Datenschutzerklärung ist in mehreren Sprachen verfügbar. Bei Widersprüchen zwischen Sprachversionen ist die deutsche Fassung maßgeblich.
EPTEC · Betreiberin der Marke ETOBS · Datenschutzerklärung Version 1.0 · Stand 2026 · Gemäß Art. 13, 14 DSGVO