Gizlilik
EPTEC
Betreiberin der Marke OSS
Datenschutzerklärung
Stand: 2026 · Version 1.0 · Gemäß Art. 13, 14 DSGVO
§ 1 Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
EPTEC
Betreiberin der Marke OSS
[Straße, PLZ, Ort]
E-Mail: info@osseros.com
Für Datenschutzanfragen ist ausschließlich die oben genannte Adresse maßgeblich. EPTEC ist nicht verpflichtet, eine/n Datenschutzbeauftragte/n zu benennen (§ 38 BDSG); eine entsprechende Person ist nicht bestellt.
§ 2 Grundsätze der Datenverarbeitung
EPTEC verarbeitet personenbezogene Daten ausschließlich auf Grundlage einer der folgenden Rechtsgrundlagen der DSGVO:
– Art. 6 Abs. 1 lit. a — Einwilligung der betroffenen Person
– Art. 6 Abs. 1 lit. b — Erfüllung eines Vertrages oder vorvertraglicher Maßnahmen
– Art. 6 Abs. 1 lit. c — Erfüllung einer rechtlichen Verpflichtung
– Art. 6 Abs. 1 lit. f — Wahrung berechtigter Interessen, sofern nicht Interessen oder Grundrechte der betroffenen Person überwiegen
Jede Verarbeitungstätigkeit in dieser Erklärung ist der jeweils zutreffenden Rechtsgrundlage zugeordnet. Soweit Verarbeitung auf berechtigten Interessen beruht, wurden diese gegen die Interessen der betroffenen Personen abgewogen.
§ 3 Server-Logdaten
Beim Aufruf der Plattform werden automatisch technische Verbindungsdaten erfasst: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene URL, HTTP-Statuscode, übertragene Datenmenge sowie Browser- und Geräteinformationen.
Diese Daten werden ausschließlich zur Gewährleistung der Systemsicherheit, zur Fehleranalyse und zur Abwehr missbräuchlicher Zugriffe verwendet. Eine Zuordnung zu Nutzerkonten findet nicht statt. Logdaten werden nach spätestens 30 Tagen automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit und Stabilität der Plattform.
§ 4 Registrierung und Nutzerkonto
(1) Erhobene Daten
Die Registrierung erfolgt ausschließlich über OAuth-Authentifizierung (Google, Microsoft, TikTok, Snapchat). EPTEC erhebt und speichert dabei:
– Öffentliche Profilkennung und Anzeigename des OAuth-Anbieters
– E-Mail-Adresse (sofern vom OAuth-Anbieter übermittelt)
– Profilbild (manuell hochgeladene Datei oder URL)
– Profiltyp (Nutzer / Creator)
– Bis zu acht selbst eingetragene Profil-Links (gemäß AGB § 9 Abs. 3)
– Freiwillig eingetragene Profilbeschreibung (Bio) sowie sonstige selbst eingetragene Freitextangaben (z. B. Profilinformationen, Interessenangaben)
– Orbit-Nummer (technisch generierte Kontokennung, vgl. § 4a)
– Ergebnis der Altersverifikation (verifiziert/nicht verifiziert), soweit durchgeführt
Passwörter werden von EPTEC weder erhoben noch gespeichert.
(2) Zweck
Die Daten werden zur Erstellung und Verwaltung des Nutzerkontos, zur Bereitstellung der vertraglich vereinbarten Plattformfunktionen sowie zur Kommunikation mit dem Nutzer verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages.
§ 4a VIP-Codes und raumbasierte Zugangsdaten
Für den Zugang zu geschlossenen Bereichen der Plattform können VIP-Codes oder raumbasierte Zugangskennungen vergeben werden. Die Orbit-Nummer ist eine plattformintern generierte, technische Kontokennung, die ausschließlich zur Verwaltung von Zugriffsberechtigungen und raumspezifischen Zuordnungen verwendet wird. Sie wird nicht an Dritte weitergegeben und enthält keine personenbezogenen Informationen der betroffenen Person.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Zugangsverwaltung zu gebuchten Leistungen).
§ 4b Administratorkonto
Für Konten mit Administratorrechten werden neben den unter § 4 genannten Daten die jeweils zugewiesenen Verwaltungsrollen und Berechtigungsstufen gespeichert. Diese Daten sind ausschließlich für den technischen Betrieb und die Sicherheit der Plattform erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Plattformbetrieb); ergänzend Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Integrität und Sicherheit der Plattform.
§ 4c Orbit-gebundene Aktivierungskennungen
Für kostenpflichtige Orbit-Aktivierungen (EROS Space) wird je Buchung eine technische Zugangskennung erzeugt. Diese Kennung verknüpft die Buchung mit dem Nutzerkonto und dem jeweiligen Orbit-Zugang. Gespeichert werden: Kennung, Buchungsdatum, gebuchter Orbit, Zahlungsstatus sowie die zugehörige Konto-ID.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrages (Freischaltung gebuchter Leistungen, Nachweispflicht gegenüber dem Nutzer).
§ 4d Direktnachrichten und automatische Übersetzung
Die Plattform bietet eine Direktnachrichtenfunktion. Gemäß AGB § 19a Abs. 2 wird der originale Nachrichtentext gespeichert. Sofern die automatische Übersetzungsfunktion aktiviert ist, wird der Originaltext an einen integrierten Übersetzungsdienst übermittelt; das übersetzte Ergebnis wird ebenfalls gespeichert.
Inhalt und Metadaten (Absender, Empfänger, Zeitstempel) von Direktnachrichten werden für die Dauer des Vertragsverhältnisses gespeichert, sofern der Nutzer die Nachrichten nicht zuvor löscht oder bearbeitet. Bearbeitete Nachrichten werden mit einem Bearbeitungsvermerk versehen; eine Bearbeitungshistorie wird nicht gespeichert. Nachrichten sind ausschließlich den beteiligten Nutzern zugänglich.
Die Nachrichten sind nicht Ende-zu-Ende-verschlüsselt. EPTEC hat im Rahmen der Plattformverwaltung technischen Zugriff auf gespeicherte Nachrichten, soweit dies zur Moderation, Streitbeilegung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
Sofern die automatische Übersetzungsfunktion aktiviert ist, wird der Nachrichtentext zur KI-gestützten Übersetzung an Anthropic, PBC (548 Market St, PMB 90375, San Francisco, CA 94104, USA) übermittelt. Anthropic verarbeitet den Text ausschließlich zur Rückgabe der Übersetzung; eine darüberhinausgehende Speicherung oder Verwendung zu eigenen Zwecken findet gemäß Auftragsverarbeitungsvereinbarung nicht statt. Grundlage der Drittlandübermittlung in die USA: Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Kommunikationsfunktion).
§ 4e Creator-Verzeichnis und Interessengebiet
Creators können im Rahmen ihres Profils ein Interessengebiet (Fachbereich) angeben. Diese Angabe wird in der Plattformdatenbank gespeichert und ist im öffentlichen Creator-Verzeichnis der Plattform (Türklingel / Doorbell) für alle Besucher der Plattform sichtbar — auch ohne Anmeldung.
Das Creator-Verzeichnis zeigt: Anzeigename, Orbit-Nummer, Profiltyp sowie das angegebene Interessengebiet. Die Aufnahme in das Verzeichnis erfolgt mit Aktivierung des Creator-Kontos. Creators können ihr Interessengebiet jederzeit über die Profileinstellungen ändern oder entfernen.
Für statistische Auswertungen (z. B. Verteilung der Interessengebiete plattformweit) werden ausschließlich aggregierte, nicht personenbezogene Kennzahlen verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages (Auffindbarkeit auf der Plattform als Vertragsbestandteil des Creator-Accounts).
§ 4f Verfügbarkeitsstatus
Die Plattform speichert für Nutzer und Creators einen persistenten Verfügbarkeitsstatus (z. B. aktiv / eingeschränkt / nicht verfügbar). Dieser Status wird in der Plattformdatenbank gespeichert und kann für andere Nutzer sichtbar sein, sofern der jeweilige Nutzer ihn gesetzt hat.
Der Verfügbarkeitsstatus enthält keine weiteren personenbezogenen Angaben. Er kann vom Nutzer jederzeit in den Profileinstellungen geändert oder deaktiviert werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Verfügbarkeits- und Kommunikationsfunktionen).
§ 4g E-Mail-Weiterleitung von Inbox-Nachrichten
Nutzer können optional eine persönliche E-Mail-Adresse in den Profileinstellungen hinterlegen und die automatische Weiterleitung von Inbox-Nachrichten aktivieren. Diese E-Mail-Adresse wird ausschließlich für den Versand von Weiterleitungsnachrichten aus der plattforminternen Inbox verwendet.
Die E-Mail-Adresse wird in der Plattformdatenbank gespeichert und ist ausschließlich dem jeweiligen Nutzer zugänglich. Eine Weitergabe an Dritte findet nicht statt. Der Versand erfolgt über Cloudflare Email Workers (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA).
Die Hinterlegung der E-Mail-Adresse und die Aktivierung der Weiterleitung sind vollständig freiwillig. Nutzer können die E-Mail-Adresse jederzeit in den Profileinstellungen ändern oder löschen und die Weiterleitung deaktivieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung des Nutzers (freiwillige Aktivierung der Weiterleitungsfunktion).
§ 4h Altersverifikations-Schranke für Gastbesucher (OSS Eros)
(1) Nicht eingeloggte Besucher, die auf Creator-Profilseiten (/c/username) oder die Explore-Seite (/explore) zugreifen, werden auf OSS Eros vor der Anzeige von Inhalten zu einer Altersverifikation aufgefordert. Dabei werden folgende Daten verarbeitet:
– Bestätigung der Einwilligung (Checkliste: AGB, Altersbestätigung, Datenschutz, Cookie-Zustimmung)
– Freiwillig hochgeladenes Ausweisdokument (Lichtbildausweis) zur KI-gestützten Altersverifikation
– Technische Session-Daten (Session-Cookie, IP-Adresse, Zeitstempel der Bestätigung)
(2) Das hochgeladene Ausweisdokument wird ausschließlich zur Extraktion des Geburtsdatums durch das KI-System (Anthropic, PBC, San Francisco, USA) verarbeitet. Eine dauerhafte Speicherung des Dokuments auf EPTEC-Servern findet nicht statt; nach der Prüfung wird ausschließlich das binäre Verifikationsergebnis (18+: ja/nein) gespeichert.
(3) Die Einwilligungsbestätigung (Checkliste) wird mit Zeitstempel und pseudonymem Session-Identifikator protokolliert. Nach Schließen des Browsers (Session-Ende) erlischt der Gaststatus; bei erneutem Besuch ist die Verifikation zu wiederholen.
(4) Ein Upload des Ausweisdokuments ist freiwillig; Gastbesucher können alternativ die Registrierung oder den Login wählen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktives Bestätigen der Checkliste; Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Pflicht zur Altersverifikation bei Zugang zu Inhalten für Erwachsene.
§ 5 Nutzerinhalte
Von Nutzern hochgeladene oder veröffentlichte Inhalte (Bilder, Videos, Texte, Dateien) werden auf den Servern der Plattform gespeichert. Nutzer räumen EPTEC die zur Bereitstellung der Plattformfunktionen erforderlichen technischen Nutzungsrechte ein (vgl. AGB § 10). Inhalte werden nicht für Werbezwecke oder das Training externer KI-Modelle verwendet.
Öffentlich eingestellte Inhalte sind für alle Nutzer der Plattform sichtbar. Inhalte in zugangsbeschränkten Bereichen sind nur berechtigten Nutzern zugänglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Plattformfunktionen).
§ 5a Einwilligungsverwaltung
Bestandteile des Vertrages mit EPTEC sind gemäß AGB § 1 Abs. 4: die Allgemeinen Geschäftsbedingungen, die jeweils geltende Preisliste sowie die Orbit-spezifischen Sonderbedingungen. Diese Dokumente begründen die vertraglichen Rechte und Pflichten.
Die vorliegende Datenschutzerklärung ist kein Vertragsbestandteil, sondern dient der Erfüllung der Informationspflicht nach Art. 13 DSGVO. Die Kenntnisnahme dieser Erklärung ist Voraussetzung für den Vertragsabschluss, um sicherzustellen, dass die betroffene Person über die Verarbeitung ihrer Daten informiert ist.
Die Einwilligung in die AGB sowie die Kenntnisnahme der Datenschutzerklärung werden als Nachweis nach Art. 7 Abs. 1 DSGVO protokolliert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung der Dokumentationspflicht nach DSGVO Art. 7 Abs. 1.
§ 5b Nachweise zur Rechtsänderungsbestätigung
Die Plattform kann Nutzern die erneute Bestätigung geänderter Rechtsgrundlagen (z. B. aktualisierte AGB) abverlangen. Datum und Uhrzeit der Bestätigung sowie eine Referenz auf das bestätigte Dokument werden in der Datenbank gespeichert. Diese Aufzeichnungen dienen dem Nachweis der informierten Einwilligung gemäß Art. 7 Abs. 1 DSGVO.
Ohne Bestätigung innerhalb der gesetzten Frist kann der Zugang zur Plattform eingeschränkt werden, bis die Bestätigung erfolgt ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung der datenschutzrechtlichen Dokumentationspflicht; Art. 6 Abs. 1 lit. b DSGVO — Vertragsfortsetzung auf aktualisierter Grundlage.
§ 5b Pseudonymisierte Interaktionsdaten (Reactions und Sentiments)
(1) Auf Profilseiten von Creatoren koennen Besucher Reaktionen und Sentiment-Aussagen abgeben. Diese Funktion steht allen Besuchern offen, unabhaengig davon, ob sie ueber ein Nutzerkonto verfuegen oder eingeloggt sind.
(2) Zur Verhinderung von Mehrfach-Abstimmungen wird ein pseudonymer Fingerabdruck aus einem SHA-256-Hash der IP-Adresse und des User-Agent-Strings gebildet. Name, E-Mail-Adresse oder Nutzer-ID werden dabei nicht erfasst.
(3) Eine vollstaendige technische Anonymitaet besteht nicht. Es handelt sich um eine Pseudonymisierung im Sinne des Art. 4 Nr. 5 DSGVO. Eine personenbezogene Auswertung oder Weitergabe an Dritte findet nicht statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
(4) Speicherdauer: Die Interaktionsdaten werden fuer die Dauer der Verfuegbarkeit des jeweiligen Beitrags gespeichert und mit diesem geloescht.
§ 6 Cookies und lokale Speicherung
Die Plattform verwendet technisch notwendige Session-Cookies und Mechanismen der lokalen Browserspeicherung (LocalStorage) ausschließlich zur Aufrechterhaltung der Anmeldesitzung und zur Speicherung von Nutzereinstellungen (z. B. Sprachauswahl). Diese können nicht deaktiviert werden, ohne die Grundfunktionen der Plattform zu beeinträchtigen.
Cookies zu Analyse-, Werbe- oder Trackingzwecken werden nicht eingesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technisch notwendige Funktionen); ergänzend Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer funktionsfähigen Plattform.
§ 7 KI-basierte Analyse
Die Plattform kann KI-basierte Dienste zur Altersverifikation und zur Klassifizierung von Inhalten einsetzen. Dabei wird ausschließlich das Ergebnis der Analyse (z. B. Altersklasse: verifiziert / nicht verifiziert; Inhaltskategorie) gespeichert. Ursprüngliche Bild- oder Mediendaten werden nach Abschluss der Analyse nicht dauerhaft gespeichert und nicht an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Altersverifikation als Voraussetzung für Vertragserfüllung (Zugang zu altersbeschränkten Bereichen); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit der Plattform und Einhaltung gesetzlicher Altersschutzpflichten.
§ 8 Zahlungsabwicklung
Für die Abwicklung kostenpflichtiger Leistungen werden Zahlungsdaten (z. B. Transaktions-ID, Betrag, Währung, Zahlungsstatus) verarbeitet. Die Eingabe von Zahlungsmitteldaten erfolgt ausschließlich direkt beim jeweiligen Zahlungsdienstleister; EPTEC erhält und speichert Zahlungsmitteldetails (z. B. Kartennummer, Kontodaten) nicht.
Der eingesetzte Zahlungsdienstleister ist Paxum Inc. (paxum.com, Kanada), ansässig in Kanada. Kanada verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO (für kommerzielle Organisationen unter dem PIPEDA). Die Übermittlung von Zahlungsdaten an den Dienstleister erfolgt auf dieser Grundlage.
Rechnungsrelevante Transaktionsdaten werden gemäß den gesetzlichen Aufbewahrungspflichten (§ 147 AO: zehn Jahre; § 257 HGB: sechs Jahre) gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Vertrages (Zahlungsabwicklung); Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Aufbewahrungspflichten (Steuer- und Handelsrecht).
§ 8a Creator-Vergütung und Auszahlungsdaten
(1) Umsatzdaten
Für jede kostenpflichtige Nutzertransaktion, die einem Creator zuzuordnen ist, werden folgende Daten gespeichert: Creator-Username, anonymisierte Nutzer-ID, Orbit-Kennung, Transaktions-ID, Bruttobetrag in Euro, EPTEC-Provision (Prozentsatz und Betrag), Creator-Anteil, Zahlungsstatus sowie Zeitstempel. Diese Aufzeichnungen dienen der Transparenz der Vergütungsberechnung gegenüber dem Creator und der internen Abrechnung.
(2) Auszahlungsanfragen und Kontodaten
Creators können Auszahlungen beantragen. Hierfür werden folgende Daten erhoben und gespeichert: Name des Creators, angeforderter Betrag, externe Zahlungsdienstleister-Kennung (Konto-ID beim eingesetzten Auszahlungsdienstleister), Status der Auszahlung sowie Zeitstempel der Anfrage und Bearbeitung. Die Zahlungsdienstleister-Kennung wird ausschließlich für die Abwicklung der jeweiligen Auszahlung verwendet und nicht an Dritte außerhalb des Zahlungsweges weitergegeben. Auszahlungsdaten unterliegen den steuer- und handelsrechtlichen Aufbewahrungspflichten (§ 147 AO: zehn Jahre; § 257 HGB: sechs Jahre).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages (Vergütungsabrechnung und Auszahlung); Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Aufbewahrungspflichten.
§ 9 Kontaktformular
Nimmt ein Nutzer über das Kontaktformular oder per E-Mail Kontakt auf, werden die übermittelten Angaben (Name, E-Mail-Adresse, Nachrichteninhalt) zur Bearbeitung der Anfrage gespeichert. Diese Daten werden nicht ohne Einwilligung an Dritte weitergegeben und nach abgeschlossener Bearbeitung gelöscht, sofern keine Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Bearbeitung eingehender Anfragen; soweit die Anfrage auf eine vertragliche Beziehung bezogen ist, Art. 6 Abs. 1 lit. b DSGVO.
§ 10 Hosting und technische Infrastruktur
Die Plattform wird auf der Infrastruktur von Cloudflare, Inc. (USA) betrieben. Dabei kommen folgende Dienste zum Einsatz: Cloudflare Workers (Serverless-Computing), D1 (Datenbankdienst), R2 (Objektspeicher), KV (verteilter Schlüssel-Wert-Speicher) und Durable Objects (Echtzeit-Kommunikation).
Cloudflare, Inc. ist als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig. Es besteht ein Auftragsverarbeitungsvertrag (AVV). Cloudflare ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert, das von der Europäischen Kommission als angemessenes Schutzniveau im Sinne von Art. 45 DSGVO anerkannt ist (Angemessenheitsbeschluss vom 10. Juli 2023). Für den Fall, dass das DPF nicht anwendbar ist, stützt sich die Übermittlung auf Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technischer Betrieb); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer zuverlässigen und skalierbaren Infrastruktur.
§ 10a Echtzeit-Videokommunikation
Für die Bereitstellung von Live-Video- und Audiokommunikation setzt EPTEC einen spezialisierten Echtzeit-Kommunikationsdienst ein. Bei Teilnahme an einer Video- oder Audiositzung werden folgende Daten an diesen Dienst übermittelt:
– Technische Nutzerkennung (Sitzungs-ID / Identity)
– Raumkennung (Orbit-Raumzuordnung)
– Audio- und Videodaten für die Dauer der Sitzung
– Verbindungsmetadaten (Zeitstempel, Verbindungsstatus)
Der Dienst agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO. Es besteht ein Auftragsverarbeitungsvertrag. Der Dienstleister ist in den USA ansässig; die Datenübermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO) bzw. — soweit dieses nicht anwendbar ist — auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
Audio- und Videodaten werden ausschließlich für die Dauer der jeweiligen Sitzung verarbeitet und nicht dauerhaft gespeichert. Sitzungsmetadaten (wer war in welchem Raum aktiv) werden in der Plattform-KV-Speicherung für die Dauer der Sitzung vorgehalten und danach automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Bereitstellung der Live-Kommunikationsfunktion); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer technisch zuverlässigen Echtzeitkommunikation.
§ 10b Datenbankfallback (Neon Postgres)
Für den Fall erhöhter Lastanforderungen oder zur Sicherstellung der Hochverfügbarkeit kann EPTEC einen zusätzlichen relationalen Datenbankdienst (Neon, Inc., USA) als Fallback-Datenbank einsetzen. In diesem Fall werden dieselben Nutzerdaten, die regulär in der primären Plattformdatenbank gespeichert werden (vgl. §§ 4–8a), spiegelnd auch in diesem Dienst vorgehalten.
Neon, Inc. agiert in diesem Fall als Auftragsverarbeiter gemäß Art. 28 DSGVO. Es besteht ein Auftragsverarbeitungsvertrag. Neon, Inc. ist in den USA ansässig; die Datenübermittlung erfolgt auf Grundlage von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie — sofern anwendbar — auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO).
Dieser Dienst ist zum Zeitpunkt der Veröffentlichung dieser Erklärung inaktiv. Bei Aktivierung wird diese Erklärung entsprechend aktualisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (technischer Betrieb); Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Verfügbarkeit und Ausfallsicherheit der Plattform.
§ 11 Technische und organisatorische Maßnahmen
EPTEC trifft gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, insbesondere:
– Verschlüsselte Datenübertragung (TLS/HTTPS)
– Zugriffskontrollen und rollenbasierte Berechtigungssysteme
– Regelmäßige Sicherheitsüberprüfungen der eingesetzten Systeme
– Minimierung der erhobenen Daten auf das notwendige Maß (Datensparsamkeit)
– Protokollierung sicherheitsrelevanter Ereignisse
§ 12 Weitergabe an Dritte
Personenbezogene Daten werden nicht an Dritte verkauft. Eine Weitergabe erfolgt ausschließlich in folgenden Fällen:
– Auftragsverarbeiter: Technische Dienstleister (insbesondere Hosting, Zahlungsabwicklung, Übersetzungsdienste) erhalten Daten ausschließlich im Rahmen von Auftragsverarbeitungsverträgen nach Art. 28 DSGVO und nur soweit für die jeweilige Leistungserbringung erforderlich.
– Gesetzliche Verpflichtung: Bei Vorliegen einer gesetzlichen Verpflichtung oder behördlicher Anordnung können Daten an zuständige Behörden übermittelt werden (Art. 6 Abs. 1 lit. c DSGVO).
– Einwilligung: Sofern die betroffene Person ausdrücklich eingewilligt hat (Art. 6 Abs. 1 lit. a DSGVO).
§ 12a Moderationsmaßnahmen und Sperrvermerke
Zum Schutz der Plattform und ihrer Nutzer werden Moderationsmaßnahmen gespeichert. Dies umfasst:
– Orbit-Sperren: Wenn ein Creator einen Nutzer von seinem Orbit ausschließt, werden Creator-Username, gesperrter Nutzer-Username, Zeitpunkt der Sperre, Sperrdauer (sofern befristet) sowie der angegebene Sperrgrund gespeichert.
– Moderationsmaßnahmen: Plattformseitige Moderationseingriffe (z. B. Verwarnungen, Kontosperrungen) werden mit betroffener Nutzer-ID, handelnder Administrator-ID, Maßnahmentyp, Begründung und Zeitstempel protokolliert.
– Meldevorgänge: Meldungen von Nutzern über andere Nutzer werden mit Melder-ID, gemeldeter Person, Meldegrund, Schweregrad und Zeitstempel gespeichert.
Diese Daten werden ausschließlich zur Plattformsicherheit und Durchsetzung der AGB verwendet und nicht an Dritte weitergegeben. Moderationsdaten werden nach Ablauf ihrer Relevanz (spätestens nach Kontoauflösung beider beteiligter Parteien) gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit der Plattform und dem Schutz der Nutzer vor Missbrauch.
§ 13 Speicherdauer
|
Datenkategorie |
Speicherdauer |
Grundlage |
|
Server-Logdaten |
Max. 30 Tage |
Art. 6 Abs. 1 lit. f |
|
Nutzerkontodaten |
Dauer des Vertragsverhältnisses + 30 Tage Löschfrist |
Art. 6 Abs. 1 lit. b |
|
Direktnachrichten |
Dauer des Vertragsverhältnisses (sofern nicht zuvor gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Nutzerinhalte |
Dauer des Vertragsverhältnisses (sofern nicht zuvor gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Transaktionsdaten |
10 Jahre (§ 147 AO) / 6 Jahre (§ 257 HGB) |
Art. 6 Abs. 1 lit. c |
|
Creator-Umsatz- und Auszahlungsdaten |
10 Jahre (§ 147 AO) |
Art. 6 Abs. 1 lit. c |
|
Kontaktanfragen |
Nach Abschluss der Bearbeitung, max. 3 Jahre |
Art. 6 Abs. 1 lit. f |
|
KI-Analyseergebnisse |
Dauer des Vertragsverhältnisses |
Art. 6 Abs. 1 lit. b |
|
VIP-/Orbit-Kennungen |
Dauer des Vertragsverhältnisses |
Art. 6 Abs. 1 lit. b |
|
Video-/Audiositzungsdaten |
Nur Sitzungsdauer, keine Persistenz |
Art. 6 Abs. 1 lit. b |
|
Moderationsdaten und Sperrvermerke |
Bis Kontoauflösung beider beteiligter Parteien |
Art. 6 Abs. 1 lit. f |
|
Push-Subscription-Daten |
180 Tage (oder bis Deaktivierung) |
Art. 6 Abs. 1 lit. a |
|
Creator-Stories (R2-Medien) |
24 Stunden (automatisch gelöscht) |
Art. 6 Abs. 1 lit. b |
|
Einwilligungsnachweise |
3 Jahre nach Vertragsende |
Art. 6 Abs. 1 lit. c |
(1) Nach Ablauf der jeweiligen Speicherfrist werden Daten automatisch gelöscht oder unwiderruflich anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(2) Bei Beendigung des Vertrages durch den Nutzer werden Kontodaten und nutzergenerierte Inhalte innerhalb von 30 Tagen nach Wirksamkeit der Kündigung gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
§ 14 Minderjährige
Die Plattform richtet sich ausschließlich an Personen, die das gesetzliche Mindestalter in ihrem jeweiligen Land erreicht haben (mindestens 18 Jahre). Minderjährigen ist die Nutzung der Plattform untersagt. EPTEC ergreift technische Maßnahmen zur Altersverifikation. Werden Daten einer minderjährigen Person bekannt, werden diese unverzüglich gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — Erfüllung gesetzlicher Jugendschutzpflichten; Art. 8 DSGVO.
§ 15 Betroffenenrechte
Betroffene Personen haben gegenüber EPTEC folgende Rechte:
– Auskunft (Art. 15 DSGVO): Auskunft über die verarbeiteten Daten
– Berichtigung (Art. 16 DSGVO): Berichtigung unrichtiger Daten
– Löschung (Art. 17 DSGVO): Löschung der Daten, soweit keine Aufbewahrungspflichten entgegenstehen
– Einschränkung (Art. 18 DSGVO): Einschränkung der Verarbeitung
– Datenübertragbarkeit (Art. 20 DSGVO): Erhalt der Daten in einem maschinenlesbaren Format
– Widerspruch (Art. 21 DSGVO): Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f beruhen
– Widerruf (Art. 7 Abs. 3 DSGVO): Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft
Anfragen sind zu richten an: [Datenschutz-E-Mail-Adresse]
§ 16 Beschwerderecht bei der Aufsichtsbehörde
Betroffene Personen haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständige Behörde für EPTEC:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
poststelle@lda.bayern.de
www.lda.bayern.de
§ 16a Datenpannenmeldung (Art. 33 / 34 DSGVO)
(1) Im Fall einer Verletzung des Schutzes personenbezogener Daten (Datenpanne) wird EPTEC die zuständige Aufsichtsbehörde gemäß Art. 33 DSGVO unverzüglich und möglichst innerhalb von 72 Stunden nach Bekanntwerden benachrichtigen, sofern die Verletzung voraussichtlich ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellt.
(2) Sofern die Datenpanne voraussichtlich ein hohes Risiko für die betroffenen Personen darstellt, werden diese gemäß Art. 34 DSGVO unverzüglich und in klarer, verständlicher Sprache informiert.
(3) EPTEC dokumentiert alle Datenpannen gemäß Art. 33 Abs. 5 DSGVO intern, unabhängig davon, ob eine Meldepflicht besteht.
§ 17 Profiling und automatisierte Entscheidungsfindung
Die Plattform verwendet keine vollständig automatisierten Entscheidungsverfahren im Sinne von Art. 22 DSGVO, die für Nutzer rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.
Technische Auswertungen (z. B. Zugriffsstatistiken, Inhaltsklassifizierungen) dienen ausschließlich dem Betrieb und der Weiterentwicklung der Plattform und werden nicht zur automatisierten Bewertung einzelner Personen genutzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Optimierung der Plattform.
§ 18
§ 17a Automatisierte Entscheidungen — Ergänzung
(1) Die Plattform setzt automatisierte Systeme ein, die Entscheidungen mit Auswirkung auf den Nutzer treffen können:
– KI-Medienmoderation (OSS-Sonderregelung): Hochgeladene Medieninhalte werden automatisch geprüft und können ohne vorherige menschliche Prüfung abgelehnt werden (§ 22j). Für altersverifizierte Creators auf OSS Eros wird die Prüfung auf explizite Inhalte ausgesetzt; sonstige Moderationsregeln bleiben vollständig in Kraft. Nutzer haben das Recht auf menschliche Überprüfung (Art. 22 Abs. 3 DSGVO).
– No-Go-Wortfilter: Nachrichten und Kommentare werden automatisch gegen Wortlisten geprüft. Ein Treffer führt zur Ablehnung, ohne dauerhafte Konsequenzen für das Konto.
– Empfehlungsalgorithmus / Follow-Overlay und Feed-Sortierung: Diese stellen keine Entscheidungen im Sinne von Art. 22 DSGVO dar. Näheres in § 22m.
(2) Bei Ablehnung von Medieninhalten können Nutzer über die in § 1 genannte Adresse eine menschliche Überprüfung beantragen.
§ 22p Events und Standortdaten
(1) Creators können öffentliche Events erstellen und auf ihrer Profilseite veröffentlichen. Dabei werden Titel, Datum, Uhrzeit sowie ein optionaler Standort (Freitextfeld, keine automatische Geolokalisierung) in der Plattformdatenbank gespeichert und öffentlich angezeigt.
(2) Die Eingabe eines Standorts ist freiwillig. Wird ein Standort angegeben, handelt es sich um einen vom Creator manuell eingetragenen Text ohne automatische Koordinatenermittlung. Nutzer, die sich über die Plattform für ein Event anmelden, werden namentlich in der Event-Teilnehmerliste des Creators erfasst.
(3) Events können vom Creator jederzeit bearbeitet oder gelöscht werden. Mit Löschung eines Events werden auch die zugehörigen Anmeldedaten gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertragsverhältnisses); Art. 6 Abs. 1 lit. a DSGVO für die optionale Standortangabe (Einwilligung durch aktive Eingabe).
§ 22q Gewinnspiel – Zufälligen Gewinner ziehen
(1) Creators können mithilfe der Plattformfunktion „Zufälligen Gewinner ziehen“ einen zufälligen Gewinner aus ihrer Follower-Liste ermitteln. Die Funktion greift auf die gespeicherten Follow-Beziehungen (§ 22l Abs. 4) zurück und wählt per Zufallsalgorithmus einen Follower aus.
(2) Der ausgewählte Nutzer wird ausschließlich dem Creator angezeigt. Eine Veröffentlichung des Gewinnerergebnisses durch die Plattform findet nicht statt. Der Creator ist für die Einhaltung etwaiger Gewinnspielvorschriften selbst verantwortlich.
(3) Die Verlosung stellt keine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO dar, da sie lediglich eine Zufallsauswahl aus einer öffentlichen Liste darstellt und keine Profile oder Scoring-Mechanismen berücksichtigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse des Creators an der Durchführung transparenter Gewinnspiele im Rahmen der Community-Interaktion.
Datenlöschung auf Anfrage
Nutzer können die Löschung ihres Kontos und aller damit verbundenen Daten jederzeit beantragen. Der Antrag ist per E-Mail an die unter § 1 genannte Adresse zu richten. Die Löschung erfolgt innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten (insbesondere steuer- und handelsrechtliche) entgegenstehen.
Daten, die aufgrund gesetzlicher Aufbewahrungspflichten nicht sofort gelöscht werden können, werden bis zum Ablauf der Frist gesperrt und danach automatisch gelöscht.
Rechtsgrundlage: Art. 17 DSGVO.
§ 19 Internationale Datenübermittlung
Die Nutzung der unter §§ 10–10b beschriebenen Infrastruktur sowie die Zahlungsabwicklung können eine Übermittlung personenbezogener Daten in Drittländer umfassen.
(1) Kanada
Der eingesetzte Zahlungsdienstleister ist Paxum Inc. (paxum.com, Kanada), ansässig in Kanada. Für Kanada besteht ein Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO (Beschluss 2002/2/EG, kommerzielle Organisationen unter dem PIPEDA). Die Übermittlung erfolgt auf Grundlage dieses Angemessenheitsbeschlusses.
(2) USA
Soweit der jeweilige Empfänger unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, Art. 45 DSGVO), stützt sich die Übermittlung auf diesen Angemessenheitsbeschluss. Soweit kein Angemessenheitsbeschluss greift, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO (Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission).
(3) Sonstige Drittländer
Für Übermittlungen in sonstige Drittländer werden geeignete Garantien nach Art. 46 DSGVO vereinbart oder die Übermittlung erfolgt auf Grundlage einer der in Art. 49 DSGVO genannten Ausnahmen.
Auf Anfrage stellt EPTEC eine Kopie der jeweils gültigen Standardvertragsklauseln zur Verfügung.
§ 20 Änderungen dieser Datenschutzerklärung
EPTEC behält sich vor, diese Datenschutzerklärung jederzeit mit Wirkung für die Zukunft anzupassen. Die jeweils aktuelle Version ist auf der Plattform abrufbar. Bei wesentlichen Änderungen werden Nutzer per E-Mail oder durch einen Hinweis auf der Plattform informiert.
§ 21 OAuth-Anbieter
Die Plattform ermöglicht die Anmeldung über externe OAuth-Anbieter (derzeit Google und Bluesky). Bei der Anmeldung über einen OAuth-Anbieter werden ausschließlich die Daten verarbeitet, die der Nutzer dem jeweiligen Anbieter zur Weitergabe freigegeben hat (i. d. R. öffentliche Profilkennung, Anzeigename, E-Mail-Adresse).
EPTEC hat keinen Einfluss auf die Datenschutzpraktiken der OAuth-Anbieter. Nutzer werden auf die Datenschutzerklärungen der jeweiligen Anbieter hingewiesen:
– Google: https://policies.google.com/privacy
– Bluesky: https://bsky.social/about/support/privacy-policy
Weitere OAuth-Anbieter können jederzeit ergänzt werden; diese Erklärung wird entsprechend aktualisiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsvertrages (Authentifizierung); Art. 6 Abs. 1 lit. a DSGVO — Einwilligung in die Nutzung des jeweiligen OAuth-Anbieters.
§ 22 Newsletter
Sofern ein Nutzer den Newsletter abonniert, wird die E-Mail-Adresse zum Versand von Informationen über Plattformupdates, neue Funktionen und Angebote von EPTEC verwendet. Die Einwilligung kann jederzeit widerrufen werden, entweder über den Abmeldelink im Newsletter oder per E-Mail an die unter § 1 genannte Adresse. Nach Widerruf wird die E-Mail-Adresse unverzüglich aus dem Verteiler entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung.
§ 22a Creator-Newsletter-Abonnements
Besucher der öffentlichen Creator-Profilseite (/c/[username]) können den persönlichen Newsletter eines Creators abonnieren. Dabei werden folgende Daten erhoben: E-Mail-Adresse (Pflichtfeld), optionaler Fantasiename, IP-Adresse zum Zeitpunkt der Einwilligung, Zeitstempel der Einwilligung sowie ein technisches Abmelde-Token. Die Daten werden ausschließlich für den Versand von Newsletter-Beiträgen des jeweiligen Creators verwendet. Die Abmeldung ist jederzeit über den im Newsletter enthaltenen Abmeldelink möglich. Die Daten werden nach Abmeldung unverzüglich gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — ausdrückliche Einwilligung über Consent-Checkbox.
§ 22b Creator-Beiträge (Posts)
Creators können Fotos, Videos und Reels auf ihrer öffentlichen Profilseite veröffentlichen. Die hochgeladenen Mediendateien werden auf Cloudflare R2 gespeichert und sind öffentlich abrufbar. Mit dem Hochladen erklärt der Creator, über alle erforderlichen Rechte an den Inhalten zu verfügen. Für personenbezogene Daten Dritter, die in hochgeladenen Inhalten enthalten sind (z. B. abgebildete Personen), ist der Creator als datenschutzrechtlich Verantwortlicher eigenständig zuständig.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages.
§ 22c Anonyme Post-Reaktionen
Besucher der Creator-Profilseite können auf Beiträge mit einer von fünf positiven Reaktionen (👍 ❤️ 🔥 🤩 👏) reagieren. Zur Verhinderung von Mehrfachstimmabgaben wird ein anonymer technischer Fingerabdruck gespeichert: ein SHA-256-Hash aus IP-Adresse und User-Agent-String, der keinen Rückschluss auf die Identität der Person erlaubt. Dieser Hash wird ausschließlich zur Deduplizierung verwendet. Es werden keine personenbezogenen Daten im Sinne des Art. 4 DSGVO gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse (Missbrauchsschutz und Integrität der Reaktionsfunktion).
§ 22d Öffentliche Live-Videokonferenz
Creators können über die Plattform eine öffentlich sichtbare Live-Videokonferenz starten. Der Live-Stream ist für alle Besucher der Creator-Profilseite zugänglich, ohne dass ein Login erforderlich ist. Besucher verbinden sich als anonyme Zuschauer über die LiveKit-Infrastruktur; dabei werden technisch bedingt IP-Adresse und Verbindungsdaten temporär auf den LiveKit-Servern verarbeitet. Mit dem Start der Live-Session erklärt der Creator, alle abgebildeten oder hörbaren Personen über die Öffentlichkeit der Übertragung informiert zu haben, sofern zutreffend. Die Plattform selbst zeichnet Live-Sessions nicht auf.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung des Creators durch aktive Auslösung der Live-Session; Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung gegenüber dem Creator.
§ 22e Creator-Stories (ephemere Inhalte)
Creators können temporäre Kurzbeiträge (Stories) veröffentlichen. Story-Medieninhalte (Fotos, Videos) werden auf Cloudflare R2 gespeichert und sind öffentlich abrufbar. Stories sind mit einer automatischen Verfallszeit von 24 Stunden versehen; nach Ablauf dieser Frist werden die Mediendateien automatisch aus dem R2-Speicher gelöscht und sind nicht mehr zugänglich. Es werden keine personenbezogenen Daten von Betrachtern in Zusammenhang mit Stories gespeichert. Für die in Stories enthaltenen Inhalte gelten die Hinweise aus § 22b entsprechend.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Creator-Vertrages (Bereitstellung der Story-Funktion).
§ 22f Breakout-Räume
Creators können bis zu fünf separate Breakout-Räume innerhalb einer Session aktivieren. Jeder Breakout-Raum wird als eigenständige LiveKit-Session geführt und ist technisch von der Hauptsession isoliert. Die in § 22d genannten Grundsätze zur LiveKit-Infrastruktur gelten entsprechend. Die Teilnehmerzuweisung sowie der Zeitpunkt werden als Sitzungsprotokoll temporär in Cloudflare KV gespeichert und nach Beendigung der Session automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an geordnetem Sitzungsbetrieb.
§ 22g Kollaboratives Whiteboard
Die Plattform stellt in Live-Räumen ein kollaboratives Echtzeit-Whiteboard bereit. Zeichnungen, Annotationen und Texte werden als Sitzungsdaten in Cloudflare KV gespeichert und sind für alle berechtigten Teilnehmer des jeweiligen Raums sichtbar. Whiteboard-Inhalte werden nach Beendigung der Session automatisch gelöscht, es sei denn, der Creator exportiert das Whiteboard als PDF-Datei. Im Fall eines PDF-Exports liegt ein nutzergesteuerter Download vor; EPTEC speichert keine Kopie des exportierten PDFs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung.
§ 22h Bildschirm- und Webcam-Aufnahme
(1) Die Plattform stellt Creators eine Funktion zur Aufnahme des eigenen Bildschirms oder der eigenen Webcam aus dem Live-Raum zur Verfügung. Die Aufnahme erfolgt lokal im Browser (MediaRecorder API); die Aufnahmedatei wird nicht automatisch an EPTEC oder Dritte übermittelt.
(2) Soweit andere Personen abgebildet oder hörbar sind, ist der Aufzeichnende selbst für die Einhaltung der gesetzlichen Anforderungen verantwortlich (§ 201 StGB, allgemeines Persönlichkeitsrecht, DSGVO). EPTEC empfiehlt, alle Teilnehmer vor Beginn der Aufnahme ausdrücklich zu informieren und deren Einwilligung einzuholen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung gegenüber dem Creator; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Bereitstellung professioneller Aufzeichnungstools.
§ 22i Sprachnachrichten in Direktnachrichten
Nutzer können in Direktnachrichten Sprachnachrichten aufnehmen und versenden. Die Audiodatei wird in Cloudflare R2 gespeichert und ist ausschließlich für Sender und Empfänger zugänglich. Sprachdaten werden nicht zur Identifizierung von Personen, zur Transkription oder zu Analysezwecken verwendet, es sei denn, die KI-Moderation gemäß § 22j greift (ausschließlich zur Inhaltsprüfung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung der Aufnahmefunktion.
§ 22j KI-gestützte automatisierte Medienmoderation
(1) Alle hochgeladenen Mediendateien (Bilder, Videos, Audiodateien, Dokumente) werden vor der Veröffentlichung einer automatisierten KI-Inhaltsanalyse unterzogen. Ziel ist die Erkennung von Inhalten, die gegen Plattformregeln, gesetzliche Bestimmungen oder die No-Go-Liste verstoßen.
(2) Eingesetzte Verfahren:
– Bildanalyse (llava-1.5-7b): Bilddateien werden auf Cloudflare Workers AI geprüft. Eine Speicherung durch Cloudflare über den Prüfvorgang hinaus erfolgt nicht.
– Audiotranskription (Whisper): Audiodateien werden transkribiert und auf unzulässige Inhalte geprüft. Die Transkription wird nicht dauerhaft gespeichert.
– Video-Frame-Analyse: Repräsentative Frames werden wie unter Bildanalyse beschrieben geprüft.
– Dokumentenprüfung: Textdokumente werden auf No-Go-Wörter geprüft.
(3) Sonderregelung OSS Eros: Die automatische Inhaltsprüfung auf explizite Inhalte wird für Creators ausgesetzt, die die Altersverifikation erfolgreich abgeschlossen haben, da entsprechende Inhalte auf OSS Eros für verifizierte volljährige Creators zulässig sind. Die Prüfung auf sonstige Verstöße (Hate Speech, illegale Inhalte) findet weiterhin statt.
(4) Nutzer haben das Recht, eine Überprüfung durch einen menschlichen Moderator zu beantragen (Art. 22 Abs. 3 DSGVO), indem sie den Support kontaktieren.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Plattformsicherheit; Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Moderationspflichten (DSA).
§ 22k Cloudflare Turnstile (Bot-Schutz)
Auf Registrierungs- und Login-Formularen wird Cloudflare Turnstile eingesetzt, sofern der Master-Toggle aktiviert ist. Cloudflare analysiert das Nutzerverhalten (Mausbewegungen, Tastatureingaben, Browser-Fingerprint) um Bot-Aktivitäten zu erkennen. Cloudflare ist als Auftragsverarbeiter gemäß Art. 28 DSGVO tätig; eine Weitergabe der Turnstile-Daten für Werbezwecke findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz der Plattform vor automatisierten Angriffen.
§ 22l KI-gestützte Inhaltsübersetzung
Die optionale KI-Übersetzungsfunktion wird auf Anfrage des Nutzers ausgelöst. Der zu übersetzende Text wird an die Anthropic API übermittelt und dort übersetzt. EPTEC hat mit Anthropic einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO abgeschlossen. Die Übersetzung wird im Browser des Nutzers angezeigt und nicht dauerhaft auf der Plattform gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung durch aktive Nutzung; Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
§ 22m Empfehlungsalgorithmus und Feed-Sortierung
(1) Die Plattform setzt einen interessenbasierten, nicht-kommerziellen Ranking-Algorithmus ein. Das Follow-Overlay zeigt Creator-Empfehlungen, die dem Interessengebiet des Nutzers entsprechen; Basis sind ausschließlich das registrierte Interessengebiet und der Orbit-Typ des Creators, keine verhaltensbasierten Profile.
(2) Die Sortierung der Inhalte auf /explore erfolgt anhand folgender Faktoren (DSA Art. 27 Transparenz):
– Aktualität: Neuere Beiträge erhalten einen zeitabhängigen Bonus (stufenweise abnehmend: letzte Stunde bis 30 Tage)
– Engagement: Anzahl der Reaktionen auf einen Beitrag (gewichtet)
– Folgebeziehung: Beiträge von Creatorn, denen der Nutzer folgt, werden höher gewichtet
– Interessenübereinstimmung: Beiträge von Creatorn mit gleichem Interessengebiet wie der eingeloggte Nutzer erhalten einen Bonus
– Kein bezahltes Ranking: Eine kommerzielle Bevorzugung einzelner Beiträge oder Creator findet nicht statt
(3) Nicht eingeloggte Besucher erhalten eine Sortierung auf Basis von Aktualität und Engagement ohne personalisierte Gewichtung.
(4) Die Plattform speichert Follow-Beziehungen zwischen Nutzern und Creators in einer gesonderten Tabelle. Gespeichert werden Follower-Username, gefolgter Creator-Username und Zeitstempel der Verlinkung. Diese Daten bilden die technische Grundlage des personalisierten Feeds sowie der Gewinnspiel-Funktion (§ 22q).
(5) Es werden keine Nutzerprofile für Werbe- oder Marketingzwecke erstellt. Die Empfehlungslogik stellt keine vollautomatisierte Entscheidungsfindung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO dar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Verbesserung der Plattformerfahrung.
§ 22n Live-Umfragen in Räumen
Creators können in Live-Räumen Echtzeit-Umfragen starten. Abgegebene Stimmen werden pseudonymisiert (Session-Zuordnung, keine direkte Nutzer-ID) in der Datenbank gespeichert. Die Umfrageergebnisse sind aggregiert sichtbar; individuelle Abstimmungsentscheidungen sind für andere Teilnehmer nicht einsehbar. Nutzer haben das Recht, die Löschung ihrer Abstimmungsdaten zu beantragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung; Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an interaktivem Session-Erlebnis.
§ 22o No-Go-Wortliste und Inhaltsfilterung
Die Plattform unterhält eine plattformweite No-Go-Wortliste in allen 114 unterstützten Sprachen. Jeder Creator kann zusätzlich eine eigene No-Go-Liste führen. Bei einem Treffer wird die Nachricht abgelehnt; die Ablehnung selbst wird nicht als personenbezogener Datensatz gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Plattformsicherheit; Art. 6 Abs. 1 lit. c DSGVO — gesetzliche Moderationspflichten (DSA).
Sprachversionen
Diese Datenschutzerklärung ist in mehreren Sprachen verfügbar. Bei Widersprüchen zwischen Sprachversionen ist die deutsche Fassung maßgeblich.
EPTEC · Betreiberin der Marke OSS · Datenschutzerklärung Version 1.0 · Stand 2026 · Gemäß Art. 13, 14 DSGVO