Datenschutzerklärung
Diese Seite erläutert, wie personenbezogene Daten verarbeitet werden, wenn du die Published-Website besuchst oder accountbezogene Funktionen nutzt. Sie dokumentiert alle Drittanbieter, die personenbezogene Daten in unserem Auftrag oder im Zusammenhang mit unseren Diensten verarbeiten. Die Anwendung selbst startet in Kürze und ist hier bereits vollständig beschrieben, damit du schon vor einer Anmeldung siehst, was mit deinen Daten geschehen wird; die Abschnitte zu Account, Medien, KI-Analyse, Veröffentlichung und Zahlungen gelten ab deren Start.
1. Verantwortlicher
Cosmic Code GmbH
Ehrenbergstraße 44, 22767 Hamburg, Deutschland
legal@published.social
2. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies erforderlich ist, um die Website zu betreiben, einen sicheren Account-Zugang bereitzustellen, Anfragen zu beantworten und das Produkt vor Missbrauch zu schützen.
Je nach Verarbeitung stützen wir uns auf Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für account- und vertragsbezogene Funktionen erforderlich ist, auf Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsprävention und technischen Betrieb sowie auf Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Aufbewahrungspflichten gelten.
3. Zugriffsdaten beim Website-Besuch
- Beim Besuch der Website können technische Request-Daten verarbeitet werden, insbesondere IP-Adresse, Browser- und Geräteinformationen, Zeitstempel, Referrer und angeforderte Ressourcen.
- Wir verwenden diese Daten, um die Website sicher auszuliefern, technische Probleme zu analysieren und die Integrität unserer Systeme sicherzustellen.
- Die Speicherdauer richtet sich nach betrieblicher Erforderlichkeit und Sicherheitsanforderungen.
4. Cookies und lokale Speicherung
- Diese Website verwendet keine Tracking-, Analyse- oder Marketing-Cookies, und es werden keine Tracking-Skripte von Drittanbietern geladen. Ein Cookie-Consent-Banner ist daher nicht erforderlich.
- Wenn du zwischen hellem und dunklem Design wechselst, wird deine Auswahl im localStorage deines Browsers gespeichert. Diese Speicherung wird durch deine eigene Aktion ausgelöst und ist für die von dir gewünschte Funktion unbedingt erforderlich; sie ist daher ohne Einwilligung zulässig (§ 25 Abs. 2 Nr. 2 TDDDG).
- Unser Hosting-Anbieter Cloudflare kann unbedingt erforderliche Cookies setzen (z. B. „__cf_bm“) zur Bot-Erkennung und zum Schutz der Website vor automatisiertem Missbrauch. Diese Cookies sind für den sicheren Betrieb der Website erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO) und haben eine kurze Lebensdauer.
5. Desktop-Plugins (Lightroom, Eagle)
- Unsere Plugins für Adobe Lightroom Classic und Eagle laufen auf deinem eigenen Rechner und laden Medien in deinen Account. Es handelt sich um unsere eigene Software; an der Verbindung selbst ist kein Dritter beteiligt.
- Die Kopplung läuft über eine Anmeldung im Browser und eine kurzlebige PIN. Der PIN-Datensatz enthält den Kopplungsstatus, den Bezug zu Nutzer und Account, die Zahl der Versuche und einen Ablaufzeitpunkt; er wird gelöscht, sobald er eingeöst wurde oder abgelaufen ist.
- Bei erfolgreicher Kopplung wird ein Zugriffstoken für das Plugin ausgestellt. Wir speichern davon nur einen Hash sowie ein kurzes, nicht geheimes Präfix zum Wiedererkennen in der Übersicht, dazu den Zeitpunkt der letzten Nutzung. Du kannst ein Token jederzeit in den Einstellungen widerrufen, womit der Zugriff des Plugins sofort endet.
- Beim Upload werden die Original-Bild- und -Videodateien samt eingebetteter Metadaten übertragen — EXIF, XMP und IPTC, die unter anderem Aufnahmezeit, Kamera und Objektiv, GPS-Koordinaten sowie Namen von Fotografen oder Rechteinhabern enthalten können. Diese Daten werden mit der Datei gespeichert und für die darauf aufbauenden Funktionen genutzt, etwa die Standortangabe.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für Upload und Verbindung selbst sowie Art. 6 Abs. 1 lit. f DSGVO für den in die Kopplung eingebauten Missbrauchsschutz (Versuchszählung, Sperre, Ablauf).
6. Anmeldung und Einwilligungsnachweis
- Wenn du dich zur Warteliste oder zum Newsletter anmeldest, speichern wir in unserer eigenen Datenbank — als Verantwortliche, getrennt von unserem E-Mail-Dienstleister — deine E-Mail-Adresse, den Opt-in-Status, die Zeitstempel von Anforderung und Bestätigung sowie die Version des dir angezeigten Einwilligungstextes.
- Zur Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO) erfassen wir zusätzlich die beim Opt-in erfasste IP-Adresse und den User-Agent. Diese beiden Felder werden 90 Tage nach der Bestätigung automatisch gelöscht.
- Opt-in-Status, Zeitstempel und Einwilligungstext-Version bleiben als Einwilligungsnachweis (Art. 7 DSGVO) gespeichert, solange du angemeldet bleibst.
7. Auftragsverarbeiter und Drittanbieter
Die folgenden Drittanbieter verarbeiten personenbezogene Daten in unserem Auftrag oder im Zusammenhang mit unseren Diensten.
7.1 Kinde — Authentifizierung und Nutzerverwaltung
Für Registrierung, Anmeldung, Sitzungsverwaltung, Nutzeradministration und damit zusammenhängende Sicherheitsfunktionen nutzen wir Kinde Pty Ltd, Level 4, 60 Martin Place, Sydney NSW 2000, Australien. Kinde betreibt regionale Infrastruktur; für unseren Einsatz werden Kundendaten in der Europäischen Union verarbeitet.
Nach dem Data Processing Addendum von Kinde handeln wir als Verantwortlicher für die personenbezogenen Daten unserer Endnutzer und Kinde als Auftragsverarbeiter. Begrenzte Account Information kann Kinde insoweit als eigenständiger Verantwortlicher verarbeiten, wie dies für den Betrieb des Dienstes und die Vertragsbeziehung mit uns erforderlich ist.
- Datenkategorien: E-Mail-Adresse, Name, Profilbild-URL, Authentifizierungskennungen, Sitzungsdaten, technische Metadaten wie IP-Adresse, Browser- und Geräteinformationen sowie gegebenenfalls Rollen- und Berechtigungszuweisungen.
- Zwecke: Account-Erstellung, Anmeldung, Verifikation, Sitzungsverwaltung, Missbrauchsprävention und Nutzerverwaltung.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für account- und vertragsbezogene Funktionen sowie ergänzend Art. 6 Abs. 1 lit. f DSGVO, soweit Sicherheits- und Missbrauchspräventionsmaßnahmen erforderlich sind.
7.1.1 Transfermechanismen
Kinde hat den Hauptsitz in Australien und bietet Data Residency in regionalen Zonen an. Für EU-Kunden werden Authentifizierungsdaten in EU-Regionen gehostet. Sofern Kinde oder seine Subauftragsverarbeiter Daten außerhalb des EWR verarbeiten, sieht das Kinde-DPA Standard Contractual Clauses als Transfermechanismus vor.
- Primäre Maßnahme: EU-Data-Residency für Endnutzer-Authentifizierungsdaten.
- Fallback-Mechanismus: Standard Contractual Clauses gemäß Kinde-DPA.
- Aktuelle Subprozessoren und deren Processing Locations veröffentlicht Kinde auf seinen Trust- und Subprozessor-Seiten.
7.2 Convex — Backend-Infrastruktur und Datenbank
Als Anbieter unserer Backend-Infrastruktur nutzen wir Convex, Inc., San Francisco, CA, USA. Convex hostet unsere Anwendungsdatenbank, führt serverlose Funktionen aus und stellt Dateispeicher bereit. Convex handelt dabei als Auftragsverarbeiter nach Art. 28 DSGVO.
- Datenkategorien: mit der Authentifizierung verknüpfte Profildaten (Nutzer-IDs, Anzeigenamen, E-Mail-Adressen), von Nutzern erstellte oder hochgeladene Anwendungsinhalte (Dokumente, Medienreferenzen, Projektmetadaten, Bildmetadaten inklusive EXIF/XMP/IPTC), Organisations- und Mitgliedschaftsdaten sowie technische Metadaten (Zeitstempel, Ausführungsprotokolle von Funktionen).
- Zwecke: dauerhafte Speicherung von Anwendungsdaten, Ausführung serverseitiger Geschäftslogik, Echtzeit-Synchronisation zwischen Clients und Dateispeicherung.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die Vertragserfüllung und Art. 6 Abs. 1 lit. f DSGVO für Systemintegrität und Sicherheit.
7.2.1 Verarbeitungsort und Transfermechanismen
Unser Convex-Deployment läuft in der europäischen Region von Convex. Convex betreibt seine Plattform auf Amazon Web Services; die von uns genutzte Region ist AWS eu-west-1 (Irland). Anwendungsdaten werden damit innerhalb der Europäischen Union gespeichert und verarbeitet.
Convex, Inc. hat seinen Hauptsitz in den USA, weshalb ein Zugriff aus den USA zum Betrieb und Support der Plattform nicht ausgeschlossen werden kann. Solche Zugriffe unterliegen dem Convex Data Processing Addendum, das Bestandteil unserer Vereinbarung mit Convex ist und die EU-Standardvertragsklauseln (Modul 2, Verantwortlicher an Auftragsverarbeiter) als Transfermechanismus einbezieht.
7.3 Cloudflare — Hosting, CDN und Objektspeicher
Wir nutzen Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, für Website-Hosting (Cloudflare Pages), serverloses Computing (Cloudflare Workers), Content Delivery (CDN) und Objektspeicher (Cloudflare R2). Cloudflare handelt für diese Dienste als Auftragsverarbeiter.
- Datenkategorien: IP-Adressen und technische Request-Metadaten (Browser, Gerät, Zeitstempel, Referrer), die bei der Inhaltsauslieferung verarbeitet werden, sowie von Nutzern hochgeladene Mediendateien in R2 (die eingebettete Bildmetadaten wie EXIF-Daten einschließlich GPS-Koordinaten enthalten können).
- Zwecke: sichere Auslieferung und Hosting der Website, Edge Computing für Bildverarbeitung und dauerhafte Speicherung von nutzergenerierten Medien.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die Diensterbringung und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Performanceoptimierung und DDoS-Schutz.
7.3.1 Transfermechanismen
Unser R2-Bucket ist mit der Jurisdiktionsbeschränkung EU angelegt. Cloudflare garantiert für solche Buckets, dass die darin gespeicherten Objekte innerhalb der Europäischen Union abgelegt werden — von Nutzern hochgeladene Medien liegen damit ausschließlich auf EU-Infrastruktur.
Die Auslieferung ist von der Speicherung zu unterscheiden: Hosting, CDN und Bildverarbeitung laufen auf dem globalen Netzwerk von Cloudflare, Inhalte werden vom nächstgelegenen Edge-Standort ausgeliefert. Von öffentlich ausgelieferten Medien können deshalb temporäre Kopien im Cache von Edge-Standorten außerhalb der EU liegen.
Cloudflare, Inc. hat seinen Sitz in den USA. Das Unternehmen ist unter dem EU–U.S. Data Privacy Framework selbstzertifiziert und bietet ein Data Processing Addendum mit Standard Contractual Clauses an.
7.4 Stripe — Zahlungsabwicklung
Wir nutzen Stripe, Inc., 354 Oyster Point Boulevard, South San Francisco, CA 94080, USA, und die EU-Gesellschaft Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland, für die Zahlungsabwicklung. Je nach Verarbeitungstätigkeit handelt Stripe als Auftragsverarbeiter in unserem Auftrag oder als eigenständiger Verantwortlicher für eigene Betrugserkennung, regulatorische Compliance und Finanzberichtspflichten.
Zahlungskartendaten werden direkt von Stripe über Stripe Elements erfasst. Kartennummern werden zu keinem Zeitpunkt über unsere Server übertragen oder dort gespeichert. Stripe ist ein zertifizierter PCI-DSS-Level-1-Dienstleister.
- Datenkategorien: Name, E-Mail-Adresse, Rechnungsadresse, Zahlungsmitteldetails (direkt von Stripe verarbeitet), Transaktionsbeträge, Währung, Transaktionskennungen sowie Gerätedaten und IP-Adresse zur Betrugserkennung.
- Zwecke: Abwicklung von Zahlungen für Abonnements oder Käufe, Rechnungserstellung, Betrugserkennung und -prävention sowie regulatorische Compliance (Geldwäscheprävention, Sanktionsprüfung).
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die zur Vertragserfüllung erforderliche Zahlungsabwicklung, Art. 6 Abs. 1 lit. c DSGVO für die gesetzlichen Pflichten von Stripe als Zahlungsdienstleister und Art. 6 Abs. 1 lit. f DSGVO für die Betrugsprävention.
7.4.1 Transfermechanismen
Stripe Payments Europe, Ltd. verarbeitet EU-Zahlungsdaten nach Möglichkeit innerhalb des EWR. Für Übermittlungen an Stripe, Inc. in den USA stützt sich Stripe auf das EU–U.S. Data Privacy Framework und Standard Contractual Clauses.
7.5 Google Vertex AI — KI-gestützte Bildanalyse und Textgenerierung
Für die automatisierte Bild- und Textanalyse in unserer Anwendung nutzen wir Vertex AI, einen Dienst von Google Cloud. Vertragspartner für Kunden mit Rechnungsanschrift in Europa, dem Nahen Osten oder Afrika ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google handelt dabei als Auftragsverarbeiter nach dem Cloud Data Processing Addendum.
Es handelt sich um das Enterprise-Angebot von Google Cloud, nicht um die Gemini-Consumer-App oder die Gemini Developer API — dafür gelten andere Bedingungen, und Google nutzt die von uns übermittelten Daten nicht, um seine Modelle zu trainieren oder zu verbessern.
- Datenkategorien: hochgeladene Bilddateien und Videoframes, deren eingebettete Metadaten, Captions und sonstige zur Analyse oder Generierung übermittelte Texte, die Analyseergebnisse selbst sowie die zur Authentifizierung des Aufrufs nötigen API-Anfragedaten.
- Zwecke: strukturierte Analyse hochgeladener Medien (unter anderem Stimmung, Stil, Aufnahmeart, Licht, Farbe, Motiv und Kontext), Generierung von Caption- und Hashtag-Vorschlägen je Zielplattform sowie die Berechnung von Vektor-Embeddings, die die semantische Suche über eine Mediathek ermöglichen.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, da KI-gestützte Analyse und Generierung Kernfunktionen des Produkts sind, sowie Art. 6 Abs. 1 lit. f DSGVO für die Bewertung von Inhaltsqualität und Relevanz.
- Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt. Jedes generierte Ergebnis ist ein Entwurf, den Nutzer prüfen, bearbeiten oder verwerfen.
7.5.1 Verarbeitungsort
Wir rufen Vertex AI in den Google-Cloud-Regionen europe-west4 (Niederlande) und in der EU-Multi-Region auf. Analyse und Generierung laufen damit auf europäischer Infrastruktur.
Google Ireland Limited ist in der Europäischen Union niedergelassen. Soweit Google oder verbundene Unternehmen von außerhalb des EWR auf Daten zugreifen — etwa für Support und Betrieb —, sieht das Cloud Data Processing Addendum den Transfermechanismus einschließlich Standardvertragsklauseln vor.
7.5.2 Missbrauchserkennung
Google dokumentiert, dass Prompts protokolliert werden können, wenn automatisierte Sicherheitsklassifikatoren auffälliges Verhalten melden, um eine Verletzung der Nutzungsrichtlinien zu prüfen. Solche Protokolldaten werden nach Angaben von Google nicht zum Modelltraining verwendet, bis zu 90 Tage gespeichert und verbleiben in der für das Projekt gewählten Region oder Multi-Region — bei uns also innerhalb der EU.
7.6 Social-Media-Integrationen — Veröffentlichung auf Social-Media-Plattformen
Unsere Anwendung veröffentlicht und verwaltet Inhalte über Konten bei Instagram, Facebook, Threads, X, Bluesky, Pinterest und TikTok; welche dieser Plattformen sich aktuell verbinden lassen, zeigt die App. Verbindet ein Nutzer eine Plattform, greift unsere Anwendung über OAuth-Tokens im Auftrag dieses Nutzers auf die jeweilige Plattform-API zu.
Die Plattformen handeln für die auf ihren eigenen Diensten verarbeiteten Daten als eigenständige Verantwortliche — einschließlich der Daten von Personen, die veröffentlichte Inhalte sehen oder mit ihnen interagieren. Wir sind Verantwortliche für die in unseren Systemen gespeicherten OAuth-Tokens und Verbindungsdaten. OAuth-Tokens werden verschlüsselt gespeichert.
- Datenkategorien: OAuth-Access- und Refresh-Tokens (verschlüsselt gespeichert), Plattform-Nutzerkennungen, Seiten-, Pinnwand- oder Profilkennungen, Profilnamen und Avatare, plattformspezifische Inhaltskennungen sowie die von den Plattform-APIs zurückgegebenen Inhalts- und Performance-Metadaten.
- Zwecke: Authentifizierung bei der Plattform im Auftrag des Nutzers, Veröffentlichung von Inhalten in verbundenen Konten, Abruf von Post-Performance-Daten und Verwaltung der Plattformverbindungen.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung der Publishing-Funktionalität als Bestandteil des Dienstes.
7.6.1 Veröffentlichen ist eine Übermittlung an die Plattform
Was ein Nutzer über uns veröffentlicht — Bilder, Videos, Captions, Hashtags und ein gegebenenfalls gesetzter Standort —, wird an die gewählte Plattform übermittelt und unterliegt ab diesem Zeitpunkt deren eigener Datenschutzerklärung und deren Bedingungen. Mehrere dieser Plattformen haben ihren Sitz in den USA und arbeiten weltweit. Welche Inhalte an welche Plattform gehen, entscheidet der Nutzer selbst.
Zeigt ein Bild identifizierbare Personen, werden deren personenbezogene Daten mit der Veröffentlichung auf der jeweiligen Plattform verfügbar. Die Verantwortung dafür, dass für diese Veröffentlichung eine Rechtsgrundlage besteht, liegt beim veröffentlichenden Nutzer.
7.6.2 Token-Lifecycle und Trennung
OAuth-Tokens werden nur so lange gespeichert, wie eine Plattformverbindung aktiv ist. Trennt ein Nutzer eine Plattform, wird das Zugriffstoken — bei Bluesky auch die Sitzung — aus unseren Systemen gelöscht und die Verbindung als getrennt markiert. Ihre Plattform-Kennung, der Profilname und die bereits synchronisierten Inhalte bleiben gespeichert, bis die Brand gelöscht wird (mit den in der Löschanleitung genannten Ausnahmen) oder wir einen Löschantrag bearbeitet haben. Die Aktualisierungszyklen der Tokens folgen den Ablaufrichtlinien der jeweiligen Plattform.
7.7 OpenStreetMap (Nominatim) — Ortssuche für die Standortangabe an Posts
Wenn ein Nutzer einen Ort für die Standortangabe an einem Post sucht oder wenn wir die GPS-Koordinaten aus den Metadaten eines Bildes in einen Ortsnamen auflösen, fragen wir Nominatim ab, den Geocoding-Dienst der OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich. Die Foundation handelt für den Betrieb dieses Dienstes als eigenständige Verantwortliche.
Die Anfrage geht von unserem Backend aus, nicht aus dem Browser des Nutzers. IP-Adresse und Browserinformationen des Nutzers werden der Foundation daher nicht offengelegt; übermittelt wird der Suchbegriff beziehungsweise die Koordinate.
- Datenkategorien: der vom Nutzer eingegebene Suchbegriff oder Breiten- und Längengrad — letztere können aus den GPS-Daten eines hochgeladenen Fotos stammen.
- Zwecke: Auffinden von Orten für die Standortangabe und Auflösung von Koordinaten in einen lesbaren Ortsnamen.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, da die Standortangabe Teil der vom Nutzer angeforderten Publishing-Funktion ist.
7.7.1 Nutzung durch die Foundation und Transfermechanismen
Nach ihrer Datenschutzerklärung kann die Foundation Nominatim-Anfragen auswerten, um den OpenStreetMap-Datenbestand zu verbessern, etwa um fehlende Adressen und Postleitzahlen zu erkennen, und daraus abgeleitete Daten veröffentlichen. Die Foundation gibt an, keine personenbezogenen oder einer Person zuordenbaren Informationen an Dritte herauszugeben.
Das Vereinigte Königreich ist ein Drittland, für das die Europäische Kommission einen Angemessenheitsbeschluss erlassen hat (erneuert am 19. Dezember 2025, gültig bis 27. Dezember 2031). Die Übermittlung stützt sich damit auf Art. 45 DSGVO und bedarf keiner zusätzlichen Garantien.
7.8 Brevo — E-Mail-Versand und Kontaktlistenverwaltung
Für den Versand unserer E-Mails und die Verwaltung von Kontaktlisten nutzen wir Brevo (betrieben von der Brevo SAS, Paris, Frankreich; DACH-Gesellschaft Sendinblue GmbH, Köln). Brevo handelt als Auftragsverarbeiter nach Art. 28 DSGVO.
Wir versenden zwei Arten von E-Mails über getrennte Versandwege, die auf unterschiedlichen Rechtsgrundlagen beruhen.
- Datenkategorien: E-Mail-Adresse, Listenzugehörigkeit, Inhalt der versendeten E-Mail sowie Zustellereignisse (Zustellung, Öffnungen, Klicks, Abmeldungen, Bounces).
7.8.1 Marketing-E-Mails
- Inhalt: die Double-Opt-in-Bestätigungsmail, Ankündigungen zur Warteliste und der Newsletter.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, eingeholt per Double Opt-in und jederzeit über den Abmeldelink in jeder E-Mail widerrufbar.
7.8.2 Transaktionale E-Mails
- Inhalt: Benachrichtigungen zur eigenen Nutzung des Produkts — Berichte darüber, ob geplante Posts erfolgreich veröffentlicht wurden, sowie Warnungen, wenn die Verbindung zu einem Social-Media-Konto abgelaufen ist oder fehlgeschlagen ist.
- Diese E-Mails enthalten die Daten, die die Benachrichtigung nutzbar machen: betroffene Marke und betroffenes Social-Media-Konto, Post-Status und Planungszeitpunkte sowie den Grund einer fehlgeschlagenen Veröffentlichung.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, da diese Benachrichtigungen Teil der Leistung sind, sowie Art. 6 Abs. 1 lit. f DSGVO, um Nutzer über Störungen ihrer verbundenen Konten zu informieren.
- Sie sind keine Werbung und enthalten deshalb keinen Abmeldelink. Welche Benachrichtigungen du erhältst, stellst du in den Einstellungen deines Accounts ein.
7.8.3 Transfermechanismen
Brevo ist ein Anbieter mit Sitz in der EU und verarbeitet Daten auf Servern innerhalb der Europäischen Union. Eine Übermittlung in ein Drittland ist für diesen Dienst nicht erforderlich.
7.9 webhostone — Postfach-Hosting für unsere Kontaktadressen
Die Postfächer hinter unseren published.social-Kontaktadressen werden von der webhostone GmbH, Rheinvogtstraße 17, 79713 Bad Säckingen, gehostet. Der Anbieter nimmt an uns gerichtete E-Mails entgegen, speichert sie und versendet die von uns geschriebenen Antworten. webhostone handelt als Auftragsverarbeiter nach Art. 28 DSGVO.
Das ist getrennt von Brevo, worüber wir E-Mails an unsere Abonnenten und Nutzer versenden. Was du uns direkt schreibst, landet hier.
- Datenkategorien: deine E-Mail-Adresse und dein Absendername, Betreff und Inhalt deiner Nachricht, etwaige Anhänge sowie die technischen Kopfzeilen der Nachricht (Zeitstempel, IP-Adresse des sendenden Mailservers, Übertragungswege).
- Zwecke: Entgegennahme, Speicherung und Beantwortung von Anfragen an unsere Kontaktadressen.
- Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO, soweit die Korrespondenz einen Vertrag oder vorvertragliche Maßnahmen betrifft, Art. 6 Abs. 1 lit. f DSGVO für sonstige Anfragen sowie Art. 6 Abs. 1 lit. c DSGVO, soweit geschäftliche Korrespondenz gesetzlichen Aufbewahrungspflichten unterliegt.
7.9.1 Speicherort und Speicherdauer
Die genutzten Mailserver werden in Deutschland betrieben, eine Übermittlung in ein Drittland findet für diesen Dienst nicht statt.
Korrespondenz bewahren wir so lange auf, wie dies zur Bearbeitung deiner Anfrage und etwaiger Rückfragen erforderlich ist. Soweit eine E-Mail als Handels- oder Geschäftsbrief einzuordnen ist, gelten die gesetzlichen Aufbewahrungsfristen des Handels- und Steuerrechts (sechs beziehungsweise zehn Jahre, § 257 HGB, § 147 AO).
8. Drittlandtransfer
Die Verarbeitungen mit dem größten Datenumfang laufen innerhalb der Europäischen Union: Anwendungsdaten und Dateispeicher bei Convex in Irland, KI-Analyse bei Google Vertex AI in EU-Regionen, Authentifizierung bei Kinde in EU-Regionen und E-Mail-Versand bei Brevo auf EU-Servern.
Drittlandtransfers verbleiben an drei Stellen. Cloudflare liefert die Website vom jeweils nächstgelegenen Standort aus und arbeitet damit global. Stripe verarbeitet Zahlungsdaten in den Vereinigten Staaten. Inhalte, die ein Nutzer veröffentlicht, gehen an die von ihm gewählte Social-Media-Plattform, von denen mehrere ihren Sitz in den USA haben. Soweit personenbezogene Daten in ein Drittland übermittelt werden, stützt sich die Übermittlung auf den im jeweiligen Dienstabschnitt oben beschriebenen Mechanismus (EU–U.S. Data Privacy Framework, Standard Contractual Clauses oder sonstige anwendbare Garantien).
9. Speicherdauer
Accountdaten und die von dir hochgeladenen Inhalte werden gespeichert, solange dein Account besteht.
Eine automatisierte Routine zur Account-Löschung gibt es derzeit nicht. Wenn du die Löschung deiner Daten verlangst, führen wir sie manuell durch und informieren dich über das Ergebnis innerhalb der Frist des Art. 12 Abs. 3 DSGVO — ein Monat ab Eingang des Antrags, bei komplexen Anträgen um zwei weitere Monate verlängerbar, worauf wir dich dann innerhalb des ersten Monats hinweisen.
- Automatisch nach Zeitplan gelöscht: die beim Newsletter-Opt-in erfasste IP-Adresse und der User-Agent 90 Tage nach der Bestätigung; Zustellnachweise von E-Mails nach 30 Tagen; Benachrichtigungsereignisse nach 45 Tagen; die Kopplungs-PIN eines Desktop-Plugins nach fünf Minuten; OAuth-State-Tokens nach kurzer Zeit.
- Durch deine Aktion gelöscht: das Zugriffstoken eines Desktop-Plugins beim Widerruf sowie das Zugriffstoken (bei Bluesky auch die Sitzung) eines Social-Media-Kontos beim Trennen der Verbindung. Die Verbindung selbst wird als getrennt markiert; ihre Plattform-Kennung, der Profilname und die bereits synchronisierten Inhalte bleiben gespeichert und werden mit der Brand — mit den in der Löschanleitung genannten Ausnahmen — oder auf Antrag entfernt.
- Trotz Löschverlangen aufbewahrt: Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, insbesondere Rechnungen und Geschäftskorrespondenz nach § 257 HGB und § 147 AO (sechs beziehungsweise zehn Jahre). Ihre Verarbeitung wird auf diese Aufbewahrungszwecke beschränkt.
- Log- und Sicherheitsdaten werden für kurze operative Zeiträume gespeichert, soweit dies zur Missbrauchserkennung oder Incident-Aufklärung erforderlich ist.
10. Empfänger
Personenbezogene Daten werden nur offengelegt, soweit dies für die Leistungserbringung, die Erfüllung rechtlicher Pflichten oder einen sicheren technischen Betrieb erforderlich ist. Folgende Empfänger verarbeiten personenbezogene Daten im Zusammenhang mit unseren Diensten:
Eine aktuelle Übersicht, die zu jedem Anbieter die juristische Person, den Verarbeitungsort und die Übermittlungsgrundlage nennt, findest du unter published.social/subprocessors.
- Kinde für Authentifizierung und Nutzerverwaltung.
- Convex für Backend-Infrastruktur und Datenbank.
- Cloudflare für Hosting, CDN und Objektspeicher.
- Stripe für Zahlungsabwicklung.
- Google Vertex AI für KI-gestützte Bildanalyse und Textgenerierung.
- Social-Media-Integrationen für Veröffentlichung auf Social-Media-Plattformen.
- OpenStreetMap (Nominatim) für Ortssuche für die Standortangabe an Posts.
- Brevo für E-Mail-Versand und Kontaktlistenverwaltung.
- webhostone für Postfach-Hosting für unsere Kontaktadressen.
11. Rechte betroffener Personen
- Auskunft nach Art. 15 DSGVO.
- Berichtigung nach Art. 16 DSGVO.
- Löschung nach Art. 17 DSGVO.
- Einschränkung der Verarbeitung nach Art. 18 DSGVO.
- Datenübertragbarkeit nach Art. 20 DSGVO.
- Widerspruch nach Art. 21 DSGVO.
- Beschwerde bei einer Aufsichtsbehörde.
12. Sicherheit
Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor zufälliger oder unrechtmäßiger Zerstörung, Verlust, Veränderung sowie vor unbefugter Offenlegung oder unbefugtem Zugriff zu schützen.
13. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung aktualisieren, wenn sich unsere Dienste, Auftragsverarbeiter oder rechtlichen Anforderungen ändern. Maßgeblich ist jeweils die auf dieser Seite veröffentlichte Fassung.