Datenschutzerklärung
Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
TODO: Firmenname mit Rechtsformzusatz (oder Vor-/Nachname bei Einzelunternehmen)
TODO: Straße Hausnummer
TODOTODO: Ort
Telefon: TODO: +49 ...
E-Mail: [email protected]
Allgemeine Hinweise
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website und unseres Dienstes erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 DSGVO sowie - soweit auf Endgeräte zugegriffen wird - § 25 TDDDG. Diese Website nutzt keine Marketing-Cookies und kein Profiling. Eine Reichweitenmessung findet ausschließlich statt, wenn du ihr zuvor ausdrücklich zugestimmt hast (siehe unten).
Der Dienst: Datensparsamkeit als Grundprinzip
Unser Media-/Playlist-Player erfordert bewusst kein Nutzerkonto und keine Angabe von Name oder E-Mail-Adresse für die Nutzung der App selbst. Stattdessen wird eine Lizenz an eine intern abgeleitete Gerätekennung gebunden:
-
Die native Plattformkennung deines Geräts wird NIE im Klartext gespeichert. Sie wird
client- und serverseitig zu einem HMAC-SHA-256-Wert verarbeitet; gespeichert wird nur
dieser Hash sowie ein daraus abgeleiteter, öffentlich sichtbarer 48-Bit-Gerätecode
(MAC-artig dargestellt, z. B.
A7:3F:92:CD:81:4E) - beides erlaubt keinen Rückschluss auf die ursprüngliche Gerätekennung. -
Zugangsdaten zu deiner eigenen Playlist-Quelle (Xtream-Zugangsdaten oder M3U-URLs mit
Zugangsdaten) werden ausschließlich AES-256-GCM-verschlüsselt gespeichert. Sie werden
nie im Klartext geloggt, in Fehlermeldungen ausgegeben oder über die Website erneut im
Klartext angezeigt (nur maskiert, z. B.
s*****82). - Rechtsgrundlage für diese Verarbeitungen ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) - ohne Gerätebindung ist die Lizenzprüfung nicht möglich.
Website-Sitzung (technisch notwendiges Cookie)
Nach Eingabe deines Gerätecodes setzen wir ein einziges, technisch notwendiges
Sitzungs-Cookie (website_device_session), das ausschließlich der
Authentifizierung für die Dauer der Playlist-Verwaltung dient (max. 15 Minuten,
HttpOnly, nicht per JavaScript auslesbar). Dieses Cookie ist nach § 25 Abs. 2 Nr. 2 TDDDG
einwilligungsfrei, da es für die Bereitstellung der von dir ausdrücklich angefragten
Funktion (Playlist-Verwaltung) erforderlich ist. Rechtsgrundlage der damit verbundenen
Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO.
Reichweitenmessung (PostHog, nur mit deiner Einwilligung)
Wenn du im Einwilligungs-Banner zustimmst, messen wir die Nutzung dieser Website mit
PostHog. Anbieter für Nutzer aus der EU ist die PostHog BV, Niederlande; die Daten werden
auf der EU-Instanz (eu.i.posthog.com) verarbeitet. Erst mit deiner Zustimmung
wird PostHog überhaupt geladen - lehnst du ab oder entscheidest du dich nicht, wird kein
Skript des Anbieters ausgeführt und kein Cookie gesetzt.
Erfasst werden dabei aufgerufene Seiten, Zeitpunkt, ungefähre Herkunft (aus der IP-Adresse abgeleitet), Browser- und Geräteangaben sowie eine zufällige Kennung in einem Cookie, die deine Aufrufe zu einer Sitzung zusammenfasst. Bewusst NICHT erfasst werden:
- Kein automatisches Mitschneiden von Klicks und Formularfeldern - dein Gerätecode kann so nicht in die Messung gelangen.
- Keine Sitzungsaufzeichnung, also keine Aufnahme deiner Bildschirminhalte.
- Keine Personenprofile - wir übermitteln keine Kennung, die dich identifiziert.
- Zusätzlich werden Zeichenketten im Format eines Gerätecodes vor dem Versand unkenntlich gemacht.
Rechtsgrundlage für den Zugriff auf dein Endgerät ist deine Einwilligung nach § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du die Website-Daten (lokaler Speicher und Cookies) in deinem Browser löschst - danach wirst du erneut gefragt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Hosting
Diese Website wird bei Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA gehostet (Cloudflare Pages). Beim Aufruf der Website verarbeitet Cloudflare technisch notwendige Verbindungsdaten (IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, User-Agent), um die Website auszuliefern und vor Angriffen zu schützen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und performanten Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln der EU-Kommission als Garantien für Datenübermittlungen in die USA (Art. 45, 46 DSGVO). Weitere Informationen: cloudflare.com/privacypolicy.
Datenbank- und Backend-Dienst
Für Geräteregistrierung, Lizenzprüfung und verschlüsselte Playlist-Speicherung nutzen wir Supabase, betrieben in einem Rechenzentrum in der EU (Region: TODO: EU-Region (z. B. Frankfurt) - noch nicht final eingerichtet). Anbieter ist Supabase, Inc. Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO); ergänzend bestehen Standardvertragsklauseln für etwaige Übermittlungen in Drittländer. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Zahlungsabwicklung (Stripe)
Für den Kauf einer Lizenz nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Der Bezahlvorgang findet auf einer von Stripe gehosteten Seite statt (Stripe Checkout); du verlässt dabei unsere Website.
Was wir an Stripe übermitteln: ausschließlich eine interne Kennung des Kaufvorgangs sowie Betrag und Währung. Wir übermitteln weder deinen Gerätecode noch Namen, Anschrift oder E-Mail-Adresse - diese Angaben liegen uns nicht vor.
Was wir von Stripe zurückerhalten: die Kennung des Zahlungsvorgangs, den tatsächlich gezahlten Betrag mit Währung, den Zahlungszeitpunkt sowie - soweit von Stripe ermittelt - das Länderkürzel. Das Länderkürzel brauchen wir für die steuerliche Zuordnung. Ein Steuerbetrag fällt nicht an, da nach § 19 UStG keine Umsatzsteuer ausgewiesen wird. Zahlungsdaten wie Kartennummern erreichen uns zu keinem Zeitpunkt.
Die Zahlungsdaten selbst (Karten- oder Kontodaten) verarbeitet Stripe eigenverantwortlich. Es gilt die Datenschutzerklärung von Stripe: stripe.com/privacy.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Kaufvertrags) sowie für die Aufbewahrung der Transaktionsdaten Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungsfristen.
Hinweis: Die vorstehende Beschreibung gibt zutreffend wieder, welche Daten unsere Software tatsächlich überträgt und speichert. Die rechtliche Einordnung des Verhältnisses zu Stripe (Auftragsverarbeitung oder eigene Verantwortlichkeit), die Angabe konkreter Aufbewahrungsfristen sowie die Transfergarantien für Drittlandsübermittlungen sind noch nicht anwaltlich geprüft und vor weiterem Verkauf nachzuholen.
Kontaktformular
Wenn du uns über /kontakt schreibst, speichern wir deine E-Mail-Adresse, deine Nachricht und - falls du ihn angibst - deinen Gerätecode, um die Anfrage zu beantworten. Der Gerätecode ist freiwillig; ohne ihn können wir gerätebezogene Fragen allerdings schlechter zuordnen. Deine IP-Adresse speichern wir nicht; sie geht nur als Prüfsumme in eine Missbrauchsbremse ein.
Rechtsgrundlage ist unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO), bei Anfragen zu einem bestehenden Vertrag zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Kontaktanfragen werden nach 90 Tagen automatisch gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
Damit eine Anfrage nicht unbemerkt liegen bleibt, schicken wir uns selbst eine Benachrichtigung über Resend (Anbieter siehe unten). Diese enthält ausschließlich eine Vorgangsnummer und den Eingangszeitpunkt - weder deine Adresse noch deinen Nachrichtentext. Zu deiner Kontaktanfrage werden also keine personenbezogenen Daten an den Maildienstleister übermittelt; wer die Anfrage bearbeitet, öffnet sie in unserer Datenbank.
Widerruf und E-Mail-Versand (Resend)
Wenn du auf /widerruf einen Widerruf erklärst, speichern wir den Zeitpunkt der Erklärung, eine Vorgangsnummer und den Bezug zu deinem Gerät. Name, E-Mail-Adresse und Anmerkung sind freiwillig - der Widerruf ist auch ohne diese Angaben wirksam.
Gibst du eine E-Mail-Adresse an, schicken wir dir die gesetzlich vorgesehene Eingangsbestätigung (§ 356a Abs. 3 BGB). Für den Versand nutzen wir Resend (Plus Five Five, Inc., 2261 Market Street, San Francisco, CA 94114, USA). Übermittelt werden dabei ausschließlich deine E-Mail-Adresse sowie Vorgangsnummer und Zeitpunkt - nicht dein Name und nicht deine Anmerkung. Auch die interne Benachrichtigung an uns enthält nur die Vorgangsnummer; wer den Vorgang bearbeitet, sieht die Angaben in unserer Datenbank, nicht in einer E-Mail.
Rechtsgrundlage für den Versand ist Art. 6 Abs. 1 lit. c DSGVO (Erfüllung der Pflicht aus § 356a Abs. 3 BGB). Gibst du keine Adresse an, findet kein Versand statt und es werden keine Daten an Resend übermittelt. Die Speicherung der Widerrufserklärung selbst stützt sich auf Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungsfristen.
Hinweis: Resend hat seinen Sitz in den USA; es handelt sich um eine Drittlandsübermittlung. Ein Auftragsverarbeitungsvertrag und die erforderlichen Transfergarantien (Standardvertragsklauseln, Angemessenheitsbeschluss) sind noch nicht geprüft und vor weiterem Betrieb nachzuholen. Wir nennen den Dienst hier trotzdem, weil ein verschwiegener Empfänger der schwerere Mangel wäre.
Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine TLS-Verschlüsselung (erkennbar an „https://" und dem Schloss-Symbol in der Adresszeile deines Browsers).
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Gelöschte Playlists werden nach einer Wiederherstellungsfrist von 48 Stunden endgültig gelöscht. Danach werden die Daten gelöscht.
Deine Rechte
Du hast uns gegenüber folgende Rechte hinsichtlich deiner personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO)
Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Zudem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), z. B. bei TODO: zuständige Landesdatenschutzbehörde (Bundesland Firmensitz) + URL.
Hinweis: Diese Seite enthält derzeit einzelne Platzhalter-Angaben (siehe src/data/impressum.ts, src/data/datenschutz.ts) und muss vor Veröffentlichung vollständig befüllt und rechtlich geprüft werden.
Stand: August 2026