1. Geltungsbereich
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei Nutzung der öffentlichen Webseite defake.de, der öffentlich erreichbaren Vorregistrierungs- und Registrierungsseiten, des Nutzerkontos und Dashboards unter my.defake.de sowie der damit verbundenen RADAR-, Melde-, Takedown-, Vertrags-, Support- und Kommunikationsfunktionen.
Der authentifizierte App-Bereich nach erfolgreicher Anmeldung ist kein öffentlicher Bereich. Bestimmte Werbezuordnungen beginnen jedoch bereits auf öffentlich erreichbaren Produkt- und Registrierungsseiten; dies wird in Abschnitt 11 gesondert beschrieben.
Das Angebot richtet sich ausschließlich an volljährige Personen.
2. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung („DSGVO“) ist:
innosation GmbH
c/o WeWork
Pilgrimstraße 6
50674 Köln
Deutschland
E-Mail: info@defake.de
Für Datenschutzanfragen kann die vorstehende E-Mail-Adresse verwendet werden.
Datenschutzkontakt ist Human Jekan unter der vorstehenden Anschrift und E-Mail-Adresse. Diese Angabe bezeichnet den betrieblichen Datenschutzkontakt und nicht die formelle Benennung eines Datenschutzbeauftragten im Sinne der Artikel 37 bis 39 DSGVO.
3. Allgemeine Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Grundlagen:
- Art. 6 Abs. 1 lit. a DSGVO bei einer Einwilligung,
- Art. 6 Abs. 1 lit. b DSGVO zur Anbahnung und Erfüllung von Nutzungs-, Abonnement- und Takedown-Verträgen,
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten,
- Art. 6 Abs. 1 lit. f DSGVO zur Wahrung berechtigter Interessen, sofern nicht die Interessen oder Grundrechte der betroffenen Person überwiegen,
- Art. 9 Abs. 2 lit. f DSGVO, soweit besondere Kategorien personenbezogener Daten ausnahmsweise zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen verarbeitet werden müssen.
Die jeweils einschlägigen Zwecke und Rechtsgrundlagen werden nachfolgend konkretisiert.
4. Besuch der Webseite und der App
4.1 Server- und Sicherheitsprotokolle
Beim Aufruf unserer Webseiten und der App werden technisch erforderliche Daten verarbeitet, insbesondere:
- IP-Adresse,
- Datum und Uhrzeit des Zugriffs,
- angeforderte Seite oder Datei,
- Referrer-URL,
- Browser, Betriebssystem und Geräteinformationen,
- HTTP-Status, übertragene Datenmenge und technische Fehlerdaten.
Die Verarbeitung dient der Auslieferung des Angebots, der Systemsicherheit, Fehleranalyse, Abwehr von Missbrauch und Sicherstellung der Verfügbarkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im sicheren und zuverlässigen Betrieb des Angebots.
4.2 Hosting
Die öffentliche Webseite wird über Dienste der Cloudflare-Gruppe als statische Webseite bereitgestellt. Cloudflare verarbeitet dabei insbesondere IP-Adresse, angeforderte URL, Datum und Uhrzeit, Browser- und Geräteangaben, HTTP-Status sowie Sicherheits- und Protokolldaten, soweit dies für Auslieferung, Schutz vor Angriffen, Fehleranalyse und Verfügbarkeit erforderlich ist. Die App- und Dashboard-Infrastruktur wird weiterhin bei der Hetzner Online GmbH, Deutschland, betrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren, zuverlässigen und performanten Betrieb des Angebots.
4.3 Cloudflare Turnstile
Für das Supportformular der öffentlichen Webseite verwenden wir Cloudflare Turnstile. Die Sicherheitsprüfung dient dazu, automatisierte oder missbräuchliche Übermittlungen zu erkennen. Dabei können insbesondere IP-Adresse, technische Browser- und Geräteinformationen, Interaktions- und Sicherheitssignale sowie Zeitpunkt und Ergebnis der Prüfung verarbeitet werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz des Formulars und unserer Kommunikationssysteme.
5. Technisch erforderliche Cookies und Sitzungen
Wir verwenden technisch erforderliche Cookies beziehungsweise vergleichbare Sitzungskennungen, insbesondere für:
- Sitzungsverwaltung,
- Login und Kontosicherheit,
- CSRF-Schutz,
- Speicherung des vom Nutzer gewählten Pakets, eines aufgerufenen Rabatt- oder Partnercodes und des Checkout-Kontexts,
- sichere Zuordnung laufender Vertrags- und Zahlungsvorgänge.
Soweit die Speicherung oder der Zugriff auf Informationen in der Endeinrichtung unbedingt erforderlich ist, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Die App setzt nach dem bestätigten technischen Stand keine gesonderten Analyse- oder Werbe-Cookies. Die serverseitige Werbezuordnung und die Verarbeitung von Werbe-Click-IDs werden in Abschnitt 11 beschrieben.
6. Registrierung und Nutzerkonto
6.1 Verarbeitete Daten
Bei Registrierung und Kontonutzung verarbeiten wir insbesondere:
- Vor- und Nachname,
- E-Mail-Adresse und Verifizierungsstatus,
- Anschrift,
- Passwort-Hash und Sicherheitsmerkmale,
- Paket-, Vertrags-, Abrechnungs- und Laufzeitinformationen,
- Kontoeinstellungen und Statusinformationen,
- Login-, Sitzungs- und sicherheitsbezogene Protokolle,
- Kommunikation und Supportanfragen.
Eine Ausweis-, SMS- oder externe Identitätsprüfung ist derzeit nicht Bestandteil des regulären Angebots.
6.2 Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Einrichtung und Verwaltung des Nutzerkontos, der Authentifizierung, Vertragsdurchführung, Missbrauchsabwehr, Kundenkommunikation und Erfüllung gesetzlicher Nachweis- und Aufbewahrungspflichten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitsmaßnahmen Art. 6 Abs. 1 lit. f DSGVO und für gesetzlich aufzubewahrende Unterlagen Art. 6 Abs. 1 lit. c DSGVO.
7. Social-Media-Handles, Referenzbilder und RADAR
7.1 Verarbeitete Daten und Zweck
Für den KI RADAR verarbeitet defake:
- Social-Media-Handles und vom Nutzer angegebene Profile,
- freiwillig vom Nutzer hochgeladene Referenzbilder,
- darin enthaltene Abbildungen sowie daraus für das Gesamtbild gebildete Hash- oder Bildfingerabdrücke,
- Fund-URLs aus kuratierten kritischen Quellen,
- Vergleichswerte des Gesamtbilds,
- technische Metadaten und Prüfstatus,
- vom Nutzer abgegebene Entscheidungen zu Treffern.
Für die RADAR-Funktionalität genügt die Angabe der Social-Media-Handles beziehungsweise Profile. Die Suche erfolgt nach dem Grundsatz der Datenminimierung gestuft; vorrangiges und erstes Suchkriterium sind diese Angaben. Referenzbilder sind freiwillig und keine Voraussetzung für Aktivierung oder Nutzung des RADAR. Wenn der Nutzer geeignete Referenzbilder bereitstellt, können sie ergänzend dazu dienen, einen möglichen Fund mittels Hash- beziehungsweise Bildfingerabdruckvergleich des Gesamtbilds oder menschlicher Sichtprüfung leichter zuzuordnen. Es erfolgt keine allgemeine Suche auf gewöhnlichen Webseiten.
Bei einem RADAR-Fund speichert und übermittelt defake grundsätzlich nur die Fund-URL sowie die erforderlichen Quellen-, Zeit-, Status- und Zuordnungsinformationen. Es wird kein separates Fundbild und keine Kopie des an der URL erreichbaren Inhalts als Bestandteil des RADAR-Funds gespeichert oder dem Nutzer bereitgestellt. Der Nutzer öffnet und prüft die Fund-URL selbst.
Es werden keine biometrischen Gesichtsvorlagen erzeugt und keine Verfahren zur Gesichtserkennung oder eindeutigen Identifizierung anhand körperlicher beziehungsweise physiologischer Merkmale eingesetzt. Die Hash- beziehungsweise Bildfingerabdruckvergleiche beziehen sich auf das jeweilige Gesamtbild. defake analysiert die Bilder nicht, um Gesundheit, Sexualleben, sexuelle Orientierung oder andere sensible Eigenschaften zu erkennen oder abzuleiten.
7.2 Bildvergleiche und menschliche Prüfung
Freiwillige Referenzbilder, Hash- beziehungsweise Bildfingerabdrücke und die menschliche Sichtprüfung anhand dieser Bilder sind personenbezogene Daten, soweit sie einem Nutzer oder einer abgebildeten Person zugeordnet werden können.
Für die vorrangige handlebasierte Suche, die Verarbeitung der vom Nutzer bereitgestellten Referenzbilder, Hash- beziehungsweise Bildfingerabdruckvergleiche des Gesamtbilds, die menschliche Sichtprüfung und die nutzerbezogene Trefferprüfung ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Soweit dabei Daten anderer Personen als unvermeidbarer Fehl- oder Begleitfund verarbeitet werden, beruht die kurzfristige Prüfung und Abgrenzung auf Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen bestehen darin, den vertraglich geschuldeten Schutz vor Bildmissbrauch zu erbringen, Fehlzuordnungen zu verhindern und Rechte der tatsächlich betroffenen Person zu schützen.
7.3 Cloudflare Images
Freiwillig hochgeladene Referenzbilder und ausnahmsweise erforderliche Fallbilder werden über Cloudflare Images, einen Dienst der Cloudflare-Gruppe, gespeichert und ausgeliefert. Der Abruf erfolgt über kontrollierte beziehungsweise signierte Bildvarianten. Dabei können Bilddaten, IP-Adressen, Abrufinformationen und technische Metadaten durch Cloudflare verarbeitet werden. Separate RADAR-Fundbilder werden dort nicht für den Nutzer gespeichert.
Cloudflare verarbeitet diese Daten zur sicheren Speicherung, Bereitstellung und Auslieferung in unserem Auftrag. Rechtsgrundlage gegenüber dem Nutzer ist Art. 6 Abs. 1 lit. b DSGVO; für Sicherheits- und Auslieferungsfunktionen zusätzlich Art. 6 Abs. 1 lit. f DSGVO.
7.4 Daten aus öffentlich erreichbaren Quellen und Informationen nach Art. 14 DSGVO
Fund-URLs, öffentlich sichtbare Social-Media-Handles und zugehörige Quelleninformationen werden nicht unmittelbar bei der abgebildeten Person, sondern aus öffentlich erreichbaren, von defake als kritisch eingestuften Quellen beziehungsweise aus den dazu angezeigten Suchergebnissen erhoben. Sie werden ausschließlich verarbeitet, um einen möglichen Bezug zum geschützten Nutzer zu prüfen, Fehlzuordnungen auszuscheiden, einen Fund nachzuweisen und gegebenenfalls einen vom Nutzer bestellten Takedown vorzubereiten oder durchzuführen. Öffentlich sichtbare Inhalte an der Fund-URL können hierfür vorübergehend aufgerufen und angesehen werden; sie werden nicht als separates RADAR-Fundbild gespeichert oder an den Nutzer übermittelt. Bilder aus kommerziellen Profilen oder Angeboten werden nur dann als konkreter Fall weiterbearbeitet, wenn sie den Nutzer selbst zeigen und von ihm selbst veröffentlicht oder defake von ihm zur Fallbearbeitung bereitgestellt wurden.
Ein Fund kann ausnahmsweise eine andere Person zeigen. Eine solche Fund-URL kann vom Nutzer als nicht zutreffend bewertet werden. Sie wird nicht zur Identifizierung oder Überwachung der möglicherweise abgebildeten anderen Person genutzt und nicht als Treffer an andere Nutzer weitergegeben. Separat gespeicherte Fundbilder oder Inhaltskopien werden nicht angelegt; nur vorübergehend zur Prüfung verarbeitete Inhalte werden nach der Prüfung nicht weiter vorgehalten. Die Fund-URL und die Entscheidung des Nutzers dürfen dagegen nach Maßgabe der Abschnitte 8 und 15 als Fundhistorie fortbestehen. Soweit besondere Kategorien personenbezogener Daten erkennbar sein können, werden sie nicht zu einem eigenständigen Zweck ausgewertet. Eine Verarbeitung erfolgt nur, soweit sie zur Prüfung und gegebenenfalls zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Eine individuelle Benachrichtigung einer möglicherweise abgebildeten anderen Person erfolgt nicht, wenn ihre Identität oder eine verlässliche Kontaktmöglichkeit nicht bekannt ist oder die Benachrichtigung nur durch zusätzliche, für den Zweck nicht erforderliche Identifizierungsmaßnahmen möglich wäre. In diesen Fällen stellen wir die Informationen nach Art. 14 DSGVO mit dieser öffentlich zugänglichen Datenschutzerklärung bereit und schützen die betroffene Person insbesondere durch Datenminimierung, Zugriffsbeschränkung, kurze Prüfung, den Verzicht auf separate Fundbilder und Inhaltskopien sowie den Ausschluss ausschließlich automatisierter Folgemaßnahmen.
8. Treffer, Eigenmeldungen und Takedowns
Bei RADAR-Treffern und bei kostenpflichtig als Takedown bestellten Eigenmeldungen verarbeiten wir insbesondere:
- Fund- und Quell-URLs,
- nur soweit vom Nutzer freiwillig und für den konkreten Fall erforderlich bereitgestellt: Screenshots beziehungsweise Fallbilder,
- zwischen dem Nutzer und dem Support ausgetauschte Fallchat-Nachrichten sowie freiwillig bereitgestellte Bild- und Dokumentanhänge,
- Angaben zum betroffenen Nutzer und dessen Bestätigung,
- Kommunikations-, Status- und Nachweisdaten,
- Angaben zu Plattform, Hosting-Anbieter, CDN oder Domainregistrar,
- Takedown-Auftrag, Preis-, Zahlungs- und Bearbeitungsstatus,
- mit der Quelle und technischen Vermittlern geführte Korrespondenz.
Für einen RADAR-Treffer oder eine Eigenmeldung genügt grundsätzlich die Fund-URL. Bilder sind optional. Bei RADAR-Treffern wird dem Nutzer zur Prüfung nur die Fund-URL und kein separates Fundbild bereitgestellt. Ein Fallbild soll nur ausnahmsweise hochgeladen werden, wenn die URL allein eine eindeutige Zuordnung nicht ermöglicht und das Bild für die Bearbeitung des konkreten Takedowns tatsächlich erforderlich ist. Intime oder sexuell explizite Bilder, medizinische Aufnahmen, Ausweis- oder Identitätsdokumente, Bilder Minderjähriger, Bilder anderer Personen und vergleichbar besonders schutzbedürftige Inhalte dürfen nicht hochgeladen werden.
Bei RADAR-Treffern werden die URL und die zugehörigen Statusinformationen zunächst zur Prüfung durch den Nutzer verarbeitet. Die Fund-URL, die Quelle, der Fundzeitpunkt, der Bearbeitungsstatus und die Entscheidung des Nutzers können anschließend als Fundhistorie im Nutzerkonto gespeichert bleiben. Dies ermöglicht dem Nutzer, frühere Funde und Entscheidungen nachzuvollziehen, verhindert wiederholte Meldungen derselben URL und ermöglicht die Bearbeitung erforderlicher Supportanfragen. Beschäftigte und Support greifen nur darauf zu, soweit dies für diese Zwecke erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Vermeidung von Dubletten, die Missbrauchsabwehr, Nachweisführung und Verteidigung gegen unberechtigte Forderungen beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
Eine Eigenmeldung ist unmittelbar ein kostenpflichtig bestellter Takedown. Nach der jeweiligen Takedown-Bestellung werden die Daten zur Durchführung beauftragter standardisierter Plattform- beziehungsweise DMCA-Meldungen, zur Quelleneskalation, zur fallbezogenen Kommunikation zwischen Nutzer und Support und zur Dokumentation der Bearbeitung verarbeitet. Ein abgeschlossener Fall wird nicht wiedereröffnet; wird eine erneute Bearbeitung erforderlich, wird ein neuer Fall angelegt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Vom Nutzer freiwillig bereitgestellte Fallbilder aus kommerziellen Profilen oder Angeboten werden ausschließlich für die Prüfung und Bearbeitung des konkreten, den Nutzer selbst betreffenden Falls verwendet. Sie werden weder für davon unabhängige Analysen noch für das Training eigener oder fremder Modelle eingesetzt.
Nach vollständigem Abschluss eines Falls bleiben freiwillig bereitgestellte Fallbilder sowie sämtliche im Fallchat vom Nutzer oder vom Support bereitgestellten Bild- und Dokumentanhänge für 30 Tage ausschließlich zur weiteren Einsicht des Nutzers in seinem Nutzerkonto gespeichert. Der operative und menschliche Zugriff durch Beschäftigte und sonstige für uns tätige Personen, insbesondere den Support, wird mit dem Fallabschluss technisch gesperrt. Eine weitere Sichtprüfung, Auswertung oder Fallbearbeitung findet nicht statt. Fortgeführt wird während dieser Frist nur die automatisierte technische Verarbeitung, die zur Speicherung und Auslieferung an den Nutzer erforderlich ist. Mit Ablauf von 30 Tagen nach Fallabschluss werden die Dateien einschließlich technisch erzeugter Vorschaubilder und Varianten gelöscht und stehen anschließend weder dem Nutzer noch Beschäftigten oder Support zur Verfügung. Rechtsgrundlage für die Verarbeitung bis zur Löschung ist Art. 6 Abs. 1 lit. b DSGVO.
Soweit die Inhalte ausnahmsweise besondere Kategorien personenbezogener Daten erkennen lassen und deren Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, kommt ergänzend Art. 9 Abs. 2 lit. f DSGVO in Betracht.
Zur Ausführung des Auftrags können die hierfür erforderlichen Angaben an betroffene Plattformen, Webseitenbetreiber, CDN-Anbieter, Hosting-Anbieter, Domainregistrare und andere technische Kontaktstellen übermittelt werden. Rechtsanwälte oder sonstige Partner werden nach dem aktuellen Leistungsmodell nicht in individuelle Kundenfälle eingeschaltet.
9. Abonnements, Zahlungen und Stripe
9.1 Zahlungs- und Abonnementabwicklung
Für Zahlungsabwicklung, Rechnungen, Abonnements, Testphasen, Erstattungen und Zahlungsmittelverwaltung nutzen wir Stripe. Je nach Leistung sind insbesondere Stripe Payments Europe, Limited und Stripe Technology Company, Limited, Irland, beteiligt.
An Stripe werden insbesondere folgende Daten übermittelt beziehungsweise dort erhoben:
- Name, E-Mail-Adresse und Rechnungsanschrift,
- Paket-, Bestell- und Vertragsdaten,
- Zahlungsbetrag, Währung, Steuer- und Rechnungsinformationen,
- Zahlungsart und die unmittelbar bei Stripe eingegebenen Zahlungsdaten,
- Transaktions-, Betrugspräventions-, Geräte- und Kommunikationsdaten.
defake erhält regelmäßig keine vollständigen Karten- oder Kontodaten, sondern insbesondere Kunden-, Zahlungs-, Rechnungs- und Statuskennungen sowie gekürzte Zahlungsmittelinformationen.
Die Verarbeitung erfolgt zur Vertragsanbahnung und Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO, zur Erfüllung handels- und steuerrechtlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO sowie zur Betrugs- und Zahlungsausfallprävention nach Art. 6 Abs. 1 lit. f DSGVO. Stripe verarbeitet einen Teil der Daten als Auftragsverarbeiter und einen Teil in eigener datenschutzrechtlicher Verantwortung, insbesondere zur Erfüllung regulatorischer Pflichten und Betrugsbekämpfung.
9.2 Rabatt-, Kampagnen- und Partnercodes
Folgt ein Nutzer einem von defake bereitgestellten Promo-Link oder verwendet er im Checkout einen Rabatt-, Kampagnen- oder Partnercode, verarbeiten wir insbesondere:
- den eingegebenen beziehungsweise über den Link übermittelten Code,
- Stripe-Coupon-, Promotion-Code- und Rabattkennungen,
- die Zuordnung zu einer Kampagne oder einem Kooperations- beziehungsweise Affiliatepartner,
- Zeitpunkt, Checkout-Kontext und Status der Einlösung,
- Paket, Abrechnungsweise, Abonnement- und Rechnungskennungen,
- Ausgangspreis, Rabatt, Zahlbetrag, Erstattungen und Stornierungen,
- bei provisionsfähigen Partnerzuordnungen die für Berechnung und Abrechnung der Provision erforderlichen Laufzeit-, Zahlungs- und Provisionsdaten.
Die Daten werden verarbeitet, um den angeforderten Rabatt in den Checkout zu übernehmen, seine Voraussetzungen zu prüfen, die Bestellung technisch abzuwickeln, Missbrauch und Mehrfacheinlösungen zu verhindern, den Erfolg einer Kampagne auszuwerten und eine vereinbarte Affiliate- oder Partnerprovision zu berechnen und abzurechnen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Anwendung und Abwicklung des vom Nutzer verwendeten Rabatts. Die Kampagnenzuordnung, Missbrauchsabwehr und interne Partnerabrechnung beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen bestehen in der nachvollziehbaren Abrechnung von Kooperationen, der wirtschaftlichen Steuerung von Kampagnen und der Verhinderung unberechtigter Rabattnutzung.
Die technische Zuordnung und Provisionsberechnung erfolgen grundsätzlich intern und über Stripe. Allein aufgrund der Verwendung eines Partnercodes werden weder Identitäts- und Kontaktdaten des Nutzers noch Referenzbilder, RADAR-Funde, Takedown-Inhalte oder Supportkommunikationen an den Partner übermittelt. Für die externe Abrechnung werden nur aggregierte, nicht auf einzelne Nutzer zurückführbare Angaben verwendet. Sollte künftig eine personenbezogene Offenlegung an einen Partner erforderlich werden, wird diese Datenschutzerklärung vor Beginn der Verarbeitung entsprechend ergänzt.
9.3 Treuerabatt bei Kündigungsrücknahme
Wird eine Kündigung zurückgenommen und ein Treuerabatt aktiviert, verarbeiten wir die Kündigungs- und Rücknahmezeitpunkte, den Abonnementstatus, die Stripe-Rabattkennung, Aktivierung und Entfernung des Treuerabatts sowie die daraus folgenden Rechnungsbeträge. Diese Verarbeitung dient der Fortsetzung des Abonnements, der Gewährung und Abrechnung des Treuerabatts sowie dem Nachweis der Vertragsänderung. Bei einer erneuten Kündigung wird die Treuerabatt-Zuordnung entfernt; andere Rabatt- und Partnerzuordnungen bleiben nach ihren Bedingungen bestehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Nachweisführung und Missbrauchsabwehr beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO.
10. E-Mail, Vertragskommunikation und Support
10.1 E-Mail
Allgemeine E-Mail-Postfächer werden über ALL-INKL.COM betrieben. Dieser Dienst ist nicht am Betrieb oder an der Auslieferung der öffentlichen Webseite beteiligt. Transaktionsmails aus der App, insbesondere Registrierungs-, Sicherheits-, Treffer-, Vertrags-, Kündigungs- und Widerrufsbestätigungen, werden über Brevo beziehungsweise die Sendinblue GmbH und verbundene Unternehmen versendet.
Verarbeitet werden Empfängeradresse, Name, Nachrichteninhalt, Versandzeitpunkt, Zustell- und Fehlerstatus sowie technisch erforderliche Protokolldaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und, für Zustellsicherheit und Nachweise, Art. 6 Abs. 1 lit. f DSGVO. Gesetzlich erforderliche Vertragsnachweise werden zusätzlich nach Art. 6 Abs. 1 lit. c DSGVO gespeichert.
10.2 Supportformular der Webseite
Wenn eine Person das Supportformular der öffentlichen Webseite nutzt, verarbeiten wir Name, E-Mail-Adresse, gewähltes Thema, Nachrichteninhalt, die Bestätigung der Kenntnisnahme dieser Datenschutzinformationen, technische Sicherheitsdaten und eine zufällige Übermittlungskennung. Die Angaben werden zur Bearbeitung der Anfrage, zur Missbrauchsabwehr und zur technischen Zustellung verarbeitet.
Die Nachricht wird über Resend, einen Dienst der Plus Five Five, Inc., USA, an unser Supportpostfach übermittelt. Dabei werden insbesondere Absendername, E-Mail-Adresse, Betreff, Nachrichteninhalt und technische Versanddaten verarbeitet. Resend verarbeitet diese Daten in unserem Auftrag zur Zustellung und technischen Absicherung der Nachricht. Die E-Mail-Adresse der anfragenden Person wird als Antwortadresse und nicht als technischer Absender verwendet.
Rechtsgrundlage ist abhängig vom Anliegen Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Kommunikation oder Art. 6 Abs. 1 lit. f DSGVO für sonstige Anfragen und den sicheren Betrieb. Unser berechtigtes Interesse besteht in der Beantwortung berechtigter Anfragen und im Schutz vor Mehrfach- und Missbrauchssendungen.
10.3 Kündigungs- und Widerrufsformulare
Öffentliche Kündigungs- und Widerrufserklärungen werden mit den eingegebenen Identitäts- und Vertragsangaben, Inhalt, Datum, Uhrzeit, IP-Adresse und User-Agent gespeichert. Der Eingang erzeugt einen unveränderlichen Nachweis und einen Supportfall; Vertrag, Zahlung und Zugriff werden anschließend durch den Support zugeordnet und abgewickelt.
An eine bekannte, verifizierte Vertragsemail wird unverzüglich eine Eingangs- und Sicherheitsbestätigung gesendet. Ein darin enthaltener Link dient der Missbrauchsabwehr und Zuordnung. Die Wirksamkeit einer bereits eingegangenen Erklärung hängt nicht von der Betätigung dieses Links ab.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO sowie für die Missbrauchsabwehr und Beweissicherung Art. 6 Abs. 1 lit. f DSGVO.
10.4 WhatsApp-Support
Nutzer von defake Creator können auf eigenen Wunsch Support über WhatsApp nutzen. Anbieter ist WhatsApp Ireland Limited, Irland, ein Unternehmen der Meta-Gruppe. Bei Nutzung werden insbesondere Telefonnummer, Profil- und Kommunikationsdaten sowie technische Metadaten durch WhatsApp und defake verarbeitet. WhatsApp kann dabei Daten in eigener Verantwortung und innerhalb der Meta-Unternehmensgruppe verarbeiten.
Die Nutzung von WhatsApp ist freiwillig; als Alternative steht E-Mail-Support zur Verfügung. Rechtsgrundlage für die Bearbeitung durch defake ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Verarbeitungen durch WhatsApp richten sich nach dessen Datenschutzinformationen.
11. Werbezuordnung und serverseitige Conversion-Übermittlung
11.1 Einwilligung, Beginn und Umfang
Auf der öffentlich erreichbaren Landingpage kann der Nutzer vor der Werbezuordnung entscheiden, ob er dieser Verarbeitung zustimmt. Nur nach einer aktiven Einwilligung werden Werbe-Click-IDs wie gclid oder fbclid sowie gegebenenfalls ein daraus gebildeter Meta-Transportwert (fbc) an die App weitergegeben und dort in der serverseitigen Sitzung gespeichert. Bei Ablehnung werden keine Werbe-Click-IDs an die App übergeben und keine Werbeereignisse an Meta oder Google übermittelt. Für diese Werbezuordnung setzt defake keine Werbe-Cookies ein.
Nach erteilter Einwilligung kann auf der öffentlich erreichbaren Registrierungsseite bereits das Ereignis ViewContent verarbeitet werden. Nach Registrierung werden abhängig vom tatsächlichen Ablauf die Ereignisse CompleteRegistration, InitiateCheckout und Purchase verarbeitet.
11.2 Meta Conversions API
An Meta Platforms Ireland Limited können serverseitig übermittelt werden:
- Ereignisart, Ereigniszeit und Ereignis-ID,
- Quell-URL,
- IP-Adresse und User-Agent,
fbcbeziehungsweise zugehörige Werbe-Click-ID,- nach Registrierung eine mittels SHA-256 gehashte E-Mail-Adresse,
- bei einem Kauf Betrag und Währung.
Auch eine gehashte E-Mail-Adresse bleibt personenbezogen, wenn Meta sie einem Konto zuordnen kann. Meta kann die Informationen mit eigenen Daten verbinden und für Mess-, Zuordnungs-, Sicherheits- und gegebenenfalls eigene Werbezwecke verarbeiten.
11.3 Google Ads
Für Google Ads werden serverseitig insbesondere folgende Daten verarbeitet und an Google Ireland Limited übermittelt beziehungsweise für einen geschützten Conversion-Feed bereitgestellt:
- Ereignisart und Zeitpunkt,
gclid,- nach Registrierung die E-Mail-Adresse,
- bei einem Kauf Conversion-Wert, Währung und interne Bestellreferenz.
11.4 Rechtsgrundlage und Widerruf der Einwilligung
Rechtsgrundlage der Werbezuordnung und der Übermittlung von Werbeereignissen ist die zuvor auf der Landingpage erteilte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und, soweit § 25 TDDDG anwendbar ist, § 25 Abs. 1 TDDDG.
Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht. Nach einem Widerruf werden keine weiteren Werbeereignisse auf Grundlage dieser Einwilligung übermittelt. Der Widerruf kann bei erneuter Anzeige des Banners durch Ablehnung oder per E-Mail an info@defake.de erklärt werden.
12. Social-Media-Auftritte
Wir unterhalten Auftritte bei Instagram, Facebook und TikTok. Wenn Nutzer dort mit uns interagieren, verarbeiten wir insbesondere Profilnamen, Nachrichten, Kommentare und sonstige Interaktionsdaten zur Kommunikation und Außendarstellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; bei vertragsbezogenen Anfragen zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Die Plattformbetreiber verarbeiten Daten in eigener Verantwortung. Bei Seitenstatistiken von Facebook und Instagram kann eine gemeinsame Verantwortlichkeit mit Meta Platforms Ireland Limited bestehen. Weitere Einzelheiten ergeben sich aus den Datenschutzinformationen der jeweiligen Plattform.
13. Empfänger und Auftragsverarbeiter
Empfänger personenbezogener Daten können je nach Nutzung insbesondere sein:
- Cloudflare für Website-Auslieferung, Sicherheit, Turnstile und Bildspeicherung,
- Resend/Plus Five Five, Inc. für Supportnachrichten der öffentlichen Webseite,
- ALL-INKL.COM für allgemeine E-Mail-Postfächer,
- Hetzner Online GmbH für App- und Serverinfrastruktur,
- Stripe für Zahlungs- und Abonnementabwicklung,
- Brevo/Sendinblue für Transaktionsmails,
- Meta und Google für die beschriebene Werbezuordnung,
- WhatsApp auf ausdrücklichen Wunsch des Nutzers,
- Plattformen, Webseitenbetreiber, Hoster, CDN-Anbieter und Domainregistrare bei einem beauftragten Takedown,
- Steuerberater, Wirtschaftsprüfer, Behörden und Gerichte, soweit dies gesetzlich erforderlich ist.
Mit Auftragsverarbeitern schließen wir, soweit erforderlich, Verträge nach Art. 28 DSGVO.
14. Drittlandübermittlungen
Bei Cloudflare, Resend, Stripe, Meta, Google, Brevo, WhatsApp und einzelnen technischen Empfängern kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums, insbesondere in den USA, nicht vollständig ausgeschlossen werden.
Übermittlungen erfolgen nur bei Vorliegen der gesetzlichen Voraussetzungen, insbesondere auf Grundlage eines Angemessenheitsbeschlusses wie dem EU-U.S. Data Privacy Framework, geeigneter Garantien wie den Standardvertragsklauseln der Europäischen Kommission sowie ergänzender technischer und organisatorischer Schutzmaßnahmen. Informationen zu den jeweils einschlägigen Garantien können unter info@defake.de angefordert werden.
15. Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche beziehungsweise vertragliche Nachweis- und Aufbewahrungspflichten bestehen.
| Datenkategorie | Regelfrist beziehungsweise Löschkriterium |
|---|---|
| Technische Server- und Sicherheitsprotokolle | bis Abschluss der Sicherheits- und Fehleranalyse; längere Speicherung nur bei konkretem Vorfall oder gesetzlicher Pflicht |
| Nicht abgeschlossene Checkout-Kontexte | regelmäßig höchstens 30 Tage nach letzter Aktualisierung |
| Nicht zugeordnete Bild-Upload-Reservierungen | nach Ablauf der Reservierung, regelmäßig nach etwa 60 Minuten |
| Hochgeladene, aber keinem Vorgang zugeordnete Bilder | regelmäßig nach 24 Stunden |
| Referenzbilder und Bildfingerabdrücke des Gesamtbilds | bis zur Löschung durch den Nutzer oder Beendigung und Archivierung des Kontos, sofern keine zwingenden Gründe entgegenstehen |
| RADAR-Fund-URLs und Statusinformationen | als Fundhistorie für die Dauer des Nutzerkontos, um frühere Funde und Entscheidungen nachvollziehbar zu halten, wiederholte Meldungen derselben URL zu vermeiden und erforderliche Supportanfragen zu bearbeiten; Löschung bei Beendigung und Abwicklung des Nutzerkontos, soweit keine zwingende gesetzliche Pflicht oder ein konkreter Rechts-, Missbrauchs- oder Sicherheitsfall ausnahmsweise eine vorübergehende weitere Speicherung erfordert; separate Fundbilder und Inhaltskopien werden nicht gespeichert |
| Fallbilder sowie Bild- und Dokumentanhänge des Fallchats | operativer und menschlicher Zugriff durch Beschäftigte und Support nur bis zum endgültigen Fallabschluss; danach ausschließlich automatisierte Speicherung und Bereitstellung an den Nutzer für 30 Tage; mit Ablauf der Frist Löschung einschließlich Vorschaubildern und technischen Varianten, danach kein Zugriff durch Nutzer, Beschäftigte oder Support; frühere Löschung bei Löschung durch den Nutzer oder Beendigung und Abwicklung des Nutzerkontos; eine ausnahmsweise vorübergehende gesperrte Speicherung bleibt bei zwingender gesetzlicher Pflicht oder einem bereits konkreten Rechts-, Missbrauchs- oder Sicherheitsfall möglich; Textnachrichten und erforderliche Nachweise können ohne Anhänge fortbestehen |
| Nutzerkonto und Profile | für die Vertragsdauer; bei Kontolöschung werden operative Ressourcen und Bilder entfernt, während gesetzlich erforderliche Vertrags-, Zahlungs- und Auditdaten gesperrt fortbestehen können |
| Vertragsbestätigungen und Einwilligungsnachweise | grundsätzlich sechs Jahre beziehungsweise länger, soweit steuer-, handels- oder beweisrechtliche Pflichten dies verlangen |
| Rechnungs-, Zahlungs- und Bestelldaten | grundsätzlich acht Jahre, soweit handels- und steuerrechtlich erforderlich; im Einzelfall länger, wenn eine gesetzliche Ablaufhemmung oder ein laufendes Verfahren dies erfordert |
| Stripe-Webhook-Nachweise | verarbeitete technische Ereignisse regelmäßig 14 Tage, sofern kein Fehler- oder Streitfall längere Speicherung erfordert |
| Google-Ads-Conversion-Signale in der App | höchstens 90 Tage |
| Nutzerbezogene Werbezuordnung | bis zum Abschluss der zugeordneten Journey oder der Kontolöschung; danach nur, soweit ein Nachweis oder eine Rechtsverteidigung erforderlich ist |
| Rabatt-, Kampagnen- und Partnercode-Zuordnungen | in einem dem Nutzerkonto zugeordneten Checkout-Kontext regelmäßig höchstens sieben Tage; nach Einlösung zusammen mit den zugehörigen Vertrags-, Rechnungs- und Partnerabrechnungsdaten für die jeweils einschlägigen Nachweis-, Abrechnungs- und Aufbewahrungsfristen |
| Treuerabatt und Kündigungsrücknahme | für die Laufzeit des Rabatts und anschließend zusammen mit den zugehörigen Vertrags- und Rechnungsnachweisen für die jeweils einschlägigen Nachweis- und Aufbewahrungsfristen |
| Kündigungs-, Widerrufs- und Supportfälle | bis zur vollständigen Abwicklung und anschließend entsprechend den einschlägigen Vertrags-, Nachweis- und Verjährungsfristen |
Backups werden nach den festgelegten Sicherungszyklen überschrieben. Bis dahin sind gelöschte Daten für den regulären Betrieb gesperrt und werden nur im technisch erforderlichen Wiederherstellungsfall verarbeitet.
16. Automatisierte Verarbeitung und menschliche Prüfung
Der RADAR verwendet vorrangig automatisierte Verfahren zum Auffinden angegebener Social-Media-Handles. Ergänzend können Hash- oder Bildfingerabdruckvergleiche des Gesamtbilds und menschliche Sichtprüfungen eingesetzt werden. Daraus folgt keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO.
Bei defake Free, defake Basic und defake Plus entscheidet der Nutzer selbst, ob ein Fund ihn betrifft und ob ein Takedown beauftragt werden soll. Bei defake Creator können insbesondere kritische oder nicht eindeutig zu beurteilende Treffer vor der Anzeige nach fallbezogener Entscheidung von defake manuell plausibilisiert werden. Eine Takedown-Bestellung und etwaige externe Reaktionen werden nicht allein durch den Ähnlichkeitswert ausgelöst.
17. Rechte der betroffenen Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch nach Art. 21 DSGVO,
- Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO mit Wirkung für die Zukunft,
- Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
Zur Ausübung der Rechte genügt eine Nachricht an info@defake.de. Zur Vermeidung unberechtigter Datenoffenlegung können wir einen angemessenen Identitätsnachweis verlangen.
18. Beschwerderecht
Eine Beschwerde kann bei jeder zuständigen Datenschutzaufsichtsbehörde eingereicht werden. Für uns ist grundsätzlich zuständig:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Postfach 20 04 44
40102 Düsseldorf
Deutschland
https://www.ldi.nrw.de/
19. Datensicherheit
Wir treffen dem Risiko angemessene technische und organisatorische Maßnahmen. Dazu gehören insbesondere Zugriffsbeschränkungen, verschlüsselte Übertragung, kontrollierte beziehungsweise signierte Bildzugriffe, Protokollierung sicherheitsrelevanter Vorgänge, Berechtigungskonzepte, Datensicherungen und Verfahren zur Löschung beziehungsweise Archivierung.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Verarbeitungen, Anbieter oder Rechtsanforderungen ändern. Die jeweils aktuelle Fassung ist auf der Webseite verfügbar. Bei wesentlichen Änderungen, die laufende Nutzerkonten betreffen, informieren wir zusätzlich in geeigneter Weise.