Datenschutzerklärung
Grundlegendes
Diese Datenschutzerklärung informiert Sie über die Art, den Umfang und den Zweck der Verarbeitung personenbezogener Daten auf der Website klickplayer.de sowie innerhalb der Software-as-a-Service-Plattform „KlickPlayer" der Altenburger Bahnmüller Webperformance UG (haftungsbeschränkt), Jurastraße 27/1, 72072 Tübingen (nachfolgend „wir" oder „Betreiber").
Wir nehmen den Schutz Ihrer personenbezogenen Daten sehr ernst und behandeln diese vertraulich und entsprechend der gesetzlichen Vorschriften, insbesondere der Datenschutz-Grundverordnung (DSGVO) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG).
Definitionen der verwendeten Begriffe (z. B. „personenbezogene Daten" oder „Verarbeitung") finden Sie in Art. 4 DSGVO.
Wir verarbeiten personenbezogene Daten nach dem Grundsatz „Privacy by Default": Die Nutzungsanalyse ist für jedes Videoprojekt standardmäßig deaktiviert und erfolgt nur mit Einwilligung der Zuschauer. IP-Adressen der Zuschauer werden von uns nicht gespeichert; der Videoplayer setzt keine Cookies und keinen localStorage ein; die Session-ID wird im Browser nur im sessionStorage vorgehalten und beim Schließen des Tabs gelöscht. Cookies verwenden wir nur für die Anmeldung im Kundenbereich (siehe „Cookies und Speichertechnologien“).
Verantwortlicher
Altenburger Bahnmüller Webperformance UG (haftungsbeschränkt)
Jurastraße 27/1, 72072 Tübingen
HRB 782656, Amtsgericht Stuttgart
Geschäftsführer: Kevin Bahnmüller, Maximilian Altenburger
E-Mail: info@videyou.de
Datenschutzbeauftragter
Rainer Deyhle
Diplom-Jurist
Fachkraft für Datenschutz
Pischekstr. 9, 70184 Stuttgart
Tel.: 0176 – 822 700 97 / 0711 – 2195 9994
Hosting und technische Infrastruktur
Unsere Website und die KlickPlayer-Plattform werden über folgende Dienstleister bereitgestellt:
Amazon Web Services EMEA SARL
38 Avenue John F. Kennedy, L-1855 Luxemburg, Luxemburg (EU)
Zweck: Hosting der KlickPlayer-Webanwendung (Frontend, statische Assets) und serverseitiger API-Endpunkte (Next.js über AWS App Runner).
Verarbeitungsstandort: AWS-Region eu-central-1 (Frankfurt, Deutschland) – verbindlich konfiguriert.
Verarbeitete Datenkategorien: Verbindungsdaten (IP-Adresse, User-Agent, aufgerufene URL, HTTP-Header), die zur Beantwortung jeder Anfrage technisch notwendig sind, sowie die über Website und Plattform übertragenen Daten während ihrer Verarbeitung; keine dauerhafte Speicherung (diese erfolgt bei Supabase).
Drittlandtransfer: Keiner – die Verarbeitung findet ausschließlich in der EU (Frankfurt/DE) statt. Da die Konzernmutter Amazon.com, Inc. ihren Sitz in den USA hat, kann ein Zugriff aus den USA nicht vollständig ausgeschlossen werden; abgesichert durch die EU-Standardvertragsklauseln im AWS-DPA sowie das EU-U.S. Data Privacy Framework.
Zertifizierungen: SOC 2 Type II, ISO 27001, ISO 27017, ISO 27018 | DPA
Supabase Pte. Ltd.
65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513
Zweck: PostgreSQL-Datenbank, Authentifizierungsservice (Supabase Auth / JWT) mit Row Level Security sowie Speicherung von Mediendateien wie Vorschaubildern, Logos und Poster-Videos (Supabase Storage); an Zuschauer werden sie über bunny.net ausgeliefert.
Verarbeitungsstandort: AWS eu-central-1 (Frankfurt, Deutschland) – verbindlich konfiguriert; keine Replikation in andere Regionen.
Verarbeitete Datenkategorien: Konto- und Anmeldedaten, Kontaktanfragen, Kampagnen- und Empfängerdaten, Nutzungs- und Interaktionsdaten, Einwilligungsnachweise sowie Mediendateien.
Drittlandtransfer: Datenhaltung ausschließlich in der EU (Frankfurt). Vertragspartner ist die Supabase Pte. Ltd. (Singapur, Konzernmutter in den USA). Ein Zugriff aus Drittländern (z. B. Support, Wartung, behördliche Anordnungen) kann nicht vollständig ausgeschlossen werden; abgesichert durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie Verschlüsselung at-rest und in-transit. Supabase setzt eigene Unterauftragnehmer ein (Liste unter supabase.com/legal/customer-resources/subprocessor-list).
Zertifizierungen: SOC 2 Type II, ISO 27001 (AWS) | DPA
BunnyWay d.o.o. (bunny.net)
Cesta komandanta Staneta 4a, 1215 Medvode, Slowenien (EU)
Zweck: Speicherung und Auslieferung von Videos sowie Auslieferung von Mediendateien wie Vorschaubildern, Logos und Poster-Videos (Content Delivery Network). Bei der Auslieferung verarbeitet bunny.net technisch notwendig die IP-Adresse und den User-Agent des abrufenden Endgeräts. Die IP-Adresse speichern wir selbst nicht, den User-Agent nur bei aktivierter Nutzungsanalyse (siehe „Interaktiver Videoplayer“). Keine Formular- oder Authentifizierungsdaten werden über bunny.net verarbeitet.
Verarbeitungsstandort: Speicherung der Video-Dateien in Deutschland (Speicherregion Falkenstein), ohne Replikation in andere Regionen. Die Auslieferung erfolgt ausschließlich über Rechenzentren im Europäischen Wirtschaftsraum (Routing-Filter „EEA only“). bunny.net anonymisiert IP-Adressen in den CDN-Zugriffsprotokollen standardmäßig (IPv4: letztes Oktett entfernt, IPv6: auf /64 gekürzt) und löscht diese Protokolle nach 3 Tagen (Speicherdauer: 3 Tage).
Drittlandtransfer: Keiner (EU-Unternehmen; Speicherung und Auslieferung ausschließlich im EWR).
Zertifizierungen: ISO 27001 | DPA
Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (EU)
Zweck: Abwicklung von Zahlungen und Abonnements. Stripe agiert für die Zahlungsabwicklung teilweise als eigenständig Verantwortlicher gemäß PCI-DSS.
Verarbeitungsstandort: EU (Dublin); US-Backup-Rechenzentren für Ausfallsicherheit.
Verarbeitete Datenkategorien: Zahlungsdaten (z. B. Kreditkarte), die Sie direkt auf der Bezahlseite von Stripe (Stripe Checkout) eingeben, Rechnungsadresse, E-Mail-Adresse, Abonnementstatus und Rechnungen. Keine Video- oder Interaktionsdaten. KlickPlayer speichert keine Kartendaten.
Drittlandtransfer: Im Rahmen der PCI-DSS-konformen Zahlungsabwicklung möglich; SCC und EU-U.S. Data Privacy Framework als Rechtsgrundlage.
Zertifizierungen: PCI DSS Level 1, SOC 2 Type II, ISO 27001 | DPA
Resend Inc.
254 Chapman Rd, Ste 208, Newark, DE 19702, USA
Zweck: Ausschließlich Versand von E-Mail-Benachrichtigungen an uns, wenn über ein Formular auf klickplayer.de Kontakt aufgenommen wird. Resend wird nicht für den Betrieb der Videos verwendet; beim Abspielen von Videos werden keine Daten an Resend übermittelt.
Verarbeitungsstandort: EU-Region Ireland (eu-west-1) – verbindlich konfiguriert.
Verarbeitete Datenkategorien: E-Mail-Adresse, Telefonnummer (optional), Nachricht aus dem Kontaktformular. Keine Video-, Kampagnen- oder Authentifizierungsdaten.
Drittlandtransfer: Die Datenverarbeitung findet in der EU (Irland) statt. Da Resend Inc. ein US-Unternehmen ist, kann ein Zugriff aus den USA nicht vollständig ausgeschlossen werden; abgesichert durch die EU-Standardvertragsklauseln im DPA von Resend.
Zertifizierungen: SOC 2 Type II | DPA
Microsoft Ireland Operations Ltd. (Microsoft 365)
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
Zweck: E-Mail-Postfach, in dem E-Mails an uns und die Benachrichtigungen aus unseren Formularen eingehen und bearbeitet werden. Beim Abspielen von Videos werden keine Daten an Microsoft übermittelt.
Verarbeitete Datenkategorien: Inhalte und Metadaten von E-Mails, insbesondere Name, E-Mail-Adresse, Telefonnummer und Nachricht.
Drittlandtransfer: Microsoft verarbeitet die Daten als Auftragsverarbeiter. Ein Zugriff aus den USA ist nicht auszuschließen; abgesichert durch das EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln.
Beim Aufruf unserer Website und unserer Videoplayer protokollieren die eingesetzten Dienstleister die Zugriffe technisch bedingt in eigenen Zugriffsprotokollen (Server-Logfiles), insbesondere IP-Adresse, Datum und Uhrzeit des Abrufs, aufgerufene Adresse, übertragene Datenmenge, Referrer-URL, Browser-Typ und Betriebssystem. Die Protokolle dienen dem sicheren Betrieb; wir übernehmen daraus keine IP-Adressen in unsere Datenbank und führen die Daten nicht mit anderen Datenquellen zusammen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Anbieter löschen die Protokolle automatisch: bunny.net nach 3 Tagen (IP-Adresse gekürzt), Supabase nach 7 Tagen.
SSL-/TLS-Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine SSL-/TLS-Verschlüsselung (HTTPS, TLS 1.2+) für alle Datenübertragungen zwischen Client und Server. Sämtliche Daten, die Sie an diese Website übermitteln – beispielsweise bei der Registrierung oder Nutzung der Plattform – können nicht von Dritten mitgelesen werden. Alle Verbindungen zwischen Browser und KlickPlayer sind verschlüsselt (HTTPS mit HSTS).
Cookies und Speichertechnologien
Wir setzen keine Tracking-Cookies, keine Marketing-Cookies und keine Cookies zur Reichweitenmessung ein.
Folgende Speichertechnologien werden ausschließlich für technisch erforderliche Zwecke verwendet:
- Authentifizierungs-Cookies (Supabase Auth): Werden gesetzt, wenn Sie sich in das KlickPlayer-Dashboard einloggen, um Ihre Sitzung aufrechtzuerhalten. Ohne diese Cookies ist die Nutzung des geschützten Bereichs nicht möglich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich).
- sessionStorage (Videoplayer): Beim Abspielen eines KlickPlayer-Videos wird eine zufällig generierte Sitzungskennung (Session-ID) im sessionStorage des Browsers abgelegt. Diese dient dazu, Wiedergaben innerhalb derselben Browser-Sitzung zusammenzufassen. Die Kopie im Browser wird automatisch gelöscht, sobald der Browser-Tab geschlossen wird; serverseitig wird die Session-ID zusammen mit den Wiedergabedaten gespeichert (siehe Abschnitt Videoplayer). Die Session-ID wird nur abgelegt, wenn die Nutzungsanalyse für das Video aktiviert ist und der Zuschauer eingewilligt hat; Rechtsgrundlage: § 25 Abs. 1 TDDDG (Einwilligung). Fragt der Player die Einwilligung mit seinem eigenen Dialog ab, wird die Entscheidung selbst zusammen mit einer zufälligen Einwilligungs-ID für die Dauer der Browser-Sitzung im sessionStorage gespeichert, damit sie beachtet werden kann (§ 25 Abs. 2 Nr. 2 TDDDG).
localStorage wird nicht verwendet. Die Einwilligung in die Nutzungsanalyse fragt der Player auf Direktlinks, Kampagnenlinks und Vorschauseiten mit einem eigenen Dialog ab. Ist das Video in die Website eines Kunden eingebettet, holt dessen Consent-Tool die Einwilligung ein: Es lädt den Player erst nach der Einwilligung oder übergibt die Entscheidung an den Player; auf Wunsch des Kunden fragt der Player auch dort selbst.
Nutzerkonto und Dashboard
Zur Nutzung der KlickPlayer-Plattform ist die Erstellung eines Nutzerkontos erforderlich. Hierbei werden folgende Daten erhoben:
- E-Mail-Adresse
- Passwort (nur als Hash gespeichert, bcrypt)
- Ggf. Vor- und Nachname sowie Firmenname
Die Verarbeitung erfolgt zur Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO). Ihre Kontodaten werden bei Supabase in der Region Frankfurt/DE gespeichert und bei Löschung des Kontos vollständig und automatisch entfernt (CASCADE-Löschung aller zugehörigen Projekte, Kampagnen, Empfängerdaten, Analysen und Einwilligungsnachweise).
Bei der Anmeldung verarbeitet unser Authentifizierungsdienst (Supabase Auth) zur Verwaltung der Sitzung und zur Missbrauchserkennung zusätzlich die IP-Adresse und Browserinformationen des angemeldeten Kunden. Ihre Zustimmung zu AGB und Auftragsverarbeitungsvertrag speichern wir mit Zeitpunkt und Fassung als Nachweis (Art. 6 Abs. 1 lit. b und f DSGVO).
Administrative Zugriffe auf die Plattform sind auf unsere Geschäftsführung beschränkt; Datenbank- und API-Zugriffe werden durch unsere Dienstleister (Supabase, Hosting) protokolliert.
Abonnements und Zahlungsabwicklung
Für die Nutzung kostenpflichtiger Tarife werden Zahlungen über Stripe Payments Europe, Ltd. (Dublin, Irland) abgewickelt. Dabei werden folgende Daten verarbeitet:
- Zahlungsdaten (z. B. Kreditkarte), die Sie direkt auf der Bezahlseite von Stripe eingeben (Stripe Checkout, PCI-konform)
- Rechnungsadresse
- E-Mail-Adresse
- Abonnementstatus und Rechnungen
KlickPlayer speichert keine Kartendaten. Zahlungsdaten werden direkt und ausschließlich an Stripe übermittelt. Stripe ist für die Zahlungsabwicklung PCI DSS Level 1 zertifiziert und agiert teilweise als eigenständig Verantwortlicher. In unserem System speichern wir Tarif, Abonnementstatus, Laufzeiten, Beträge und die Stripe-Kennungen der Zahlung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Abrechnungsdaten unterliegen gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB).
Interaktiver Videoplayer („KlickPlayer")
Welche Daten beim Abspielen eines KlickPlayer-Videos anfallen, hängt von der Nutzungsart ab und davon, ob der Auftraggeber das Tracking für das jeweilige Videoprojekt aktiviert hat.
Standard-Nutzung: eingebettetes Video oder allgemeiner Video-Link
Das Video wird auf einer Website eingebettet oder über einen allgemeinen, für alle Zuschauer gleichen Link geteilt. Die Zuschauer sind uns nicht namentlich bekannt.
Bei deaktiviertem Tracking:
Die Nutzungsanalyse ist für jedes Videoprojekt standardmäßig deaktiviert; die Deaktivierung wird serverseitig durchgesetzt: Es werden dann keinerlei Wiedergabe-, Sitzungs- oder Interaktionsdaten gespeichert und keine Session-ID vergeben. Es findet keine Wiedererkennung und keine Auswertung statt. Es verbleibt nur die technisch notwendige Verarbeitung von Verbindungsdaten bei Hosting und Videoauslieferung (AWS, bunny.net), ohne Speicherung durch uns.
Nur bei aktivierter Nutzungsanalyse und nach Einwilligung des Zuschauers werden folgende pseudonyme Nutzungsdaten in der Supabase-Datenbank (Frankfurt/DE) gespeichert:
- Datum und Uhrzeit des Abrufs
- Browser- und Geräteinformationen (User-Agent)
- Aufgerufene Player-URL einschließlich URL-Parametern (vom Browser als Referrer übermittelt); die Adresse der Seite, auf der das Video eingebettet ist, wird nicht gespeichert
- Sitzungskennung (Session-ID): zufällig generierte, pseudonyme Kennung, die die Wiedergaben eines Videos in einem Browser-Tab zusammenfasst. Sie wird zusammen mit den Nutzungsdaten serverseitig gespeichert, bis der Auftraggeber diese Daten löscht („Analytics zurücksetzen“) oder das Videoprojekt entfernt. Die Kopie im sessionStorage des Browsers wird beim Schließen des Tabs gelöscht; ein neuer Tab erhält eine neue Kennung. Eine Wiedererkennung über den Browser-Tab hinaus findet nicht statt.
- Sekundengenau erfasste Wiedergabesegmente (Start- und Endposition, in max. 30-Sekunden-Abschnitten) in der Tabelle
watch_segments - Sitzungszusammenfassung in der Tabelle
leadviews_v2: je Videoabruf eine Zusammenfassung mit Session-ID, View-Type, User-Agent, Referrer sowie Wiedergabe- und Interaktionsdaten - Interaktionen innerhalb des Videos (z. B. Klicks auf Schaltflächen)
Nicht erfasst:
- ✕ Keine Speicherung von IP-Adressen durch KlickPlayer (durch eine Datenbankregel technisch ausgeschlossen)
- ✕ Keine Cookies
- ✕ Kein localStorage
- ✕ Keine personenbezogene Profilbildung
- ✕ Keine Weitergabe an Dritte zu Werbezwecken
Diese Nutzungsdaten sind pseudonym: Ohne zusätzliche Informationen lassen sie keinen Rückschluss auf eine bestimmte Person zu; eine Zuordnung zu Personen oder eine Profilbildung findet nicht statt. Da pseudonyme Daten nach der DSGVO dennoch als personenbezogene Daten gelten, behandeln wir sie entsprechend. Sie dienen der funktionalen Bereitstellung des Videoplayers sowie der Auswertung im Auftrag des einbettenden Betreibers. Rechtsgrundlage für die Nutzungsanalyse ist die Einwilligung der Zuschauer (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die über das Consent-Tool des einbettenden Kunden oder den Einwilligungsdialog im Player erteilt wird; für die technisch notwendige Auslieferung Art. 6 Abs. 1 lit. f DSGVO.
Wird die Einwilligung über den Dialog im Player erteilt, speichern wir als Nachweis (Art. 7 Abs. 1 DSGVO) eine zufällige Einwilligungs-ID, die Entscheidung (erteilt, abgelehnt oder widerrufen), den Zeitpunkt und die Fassung des Dialogtexts – ohne IP-Adresse. Die Einwilligungs-ID wird der jeweiligen Wiedergabesitzung zugeordnet. Rechtsgrundlage: Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft über „Datenschutz“ im Player widerrufen werden.
Kampagnenmodus mit personalisierten Links (optional)
Nur wenn ein Auftraggeber Kampagnen anlegt und personalisierte Links an einzelne, namentlich bekannte Empfänger versendet, werden zusätzlich folgende Daten verarbeitet:
- Empfängerdaten: vom Auftraggeber importierte oder eingegebene Angaben zu den Empfängern, z. B. Vorname, Nachname, Firma, Nummer, Website sowie weitere frei definierbare Personalisierungsvariablen; sie dienen der Personalisierung des Videos, z. B. der namentlichen Ansprache, und werden als Parameter der personalisierten Video-URL übertragen
- Ein individueller Kurzlink (Short-Code) je Empfänger mit Zuordnung zu Kampagne und Empfänger
- Bei aktivierter Nutzungsanalyse: Anzahl und Zeitpunkt der Aufrufe des personalisierten Links
- Bei aktivierter Nutzungsanalyse und nach Einwilligung des Empfängers: Zuordnung der oben genannten Nutzungsdaten zum jeweiligen Empfänger; die Referrer-URL wird dafür serverseitig um den Kurzlink ergänzt (augmentierter Referrer), damit die Zuordnung auch nach Weiterleitungen erhalten bleibt
Im Kampagnenmodus sind die Nutzungsdaten damit nicht mehr nur pseudonym, sondern unmittelbar personenbezogen: Der Auftraggeber kann nachvollziehen, ob, wann und wie lange ein namentlich bekannter Empfänger das Video angesehen und welche Schaltflächen er angeklickt hat. Für die Rechtmäßigkeit dieser Auswertung gegenüber den Empfängern (Rechtsgrundlage, Information der Empfänger) ist der Auftraggeber als Verantwortlicher zuständig.
Auch im Kampagnenmodus werden keine IP-Adressen gespeichert und keine Cookies eingesetzt.
Die Kampagnenauswertung dient der Analyse der Nutzung sowie der Auswertung von Nutzerinteraktionen im Auftrag des einbettenden Websitebetreibers (Auftragsverarbeitung gemäß Art. 28 DSGVO). Rechtsgrundlage: Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, die der Empfänger im Einwilligungsdialog des Players oder über das Consent-Tool der Website erteilt, in die das Video eingebettet ist. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Aufrufe der personalisierten Links zählt KlickPlayer bei aktivierter Nutzungsanalyse serverseitig, ohne auf das Endgerät zuzugreifen; die Rechtsgrundlage dafür legt der Auftraggeber fest (in der Regel sein berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO).
Leadview-Formulare (geplante Funktion)
Künftig sollen Kunden in ihre Videos Leadview-Formulare einbauen können, über die Zuschauer freiwillig eigene Daten eingeben; die Funktion ist derzeit nicht verfügbar. Sobald sie verfügbar ist, können folgende Datenkategorien erfasst werden:
- Name
- E-Mail-Adresse
- Telefonnummer
- Freitextnachrichten
- Sonstige vom einbettenden Betreiber konfigurierte Felder
Diese Daten werden ausschließlich im Auftrag des jeweiligen Websitebetreibers (Auftraggeber) verarbeitet, der für die Erhebung der Rechtsgrundlage (z. B. Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO) verantwortlich ist. KlickPlayer verarbeitet diese Daten als Auftragsverarbeiter gemäß Art. 28 DSGVO und gibt sie nicht an Dritte weiter.
KlickPlayer erhebt keine Daten besonderer Kategorien gemäß Art. 9 oder Art. 10 DSGVO. Sofern ein Websitebetreiber über Leadview-Formulare solche Daten erhebt, ist er dafür selbst verantwortlich.
Leadview-Formulardaten werden sicher in der Supabase-Datenbank (Region Frankfurt/DE, verschlüsselt AES-256 at rest) gespeichert und sind durch Row Level Security strikt nur dem jeweiligen Auftraggeber zugänglich. Bei Löschung des zugehörigen Videoprojekts werden alle Formulardaten automatisch entfernt.
Richtet ein Kunde optional einen Webhook ein, übermittelt KlickPlayer bei aktivierter Nutzungsanalyse und nach Einwilligung Angaben zur Nutzung des Videos (z. B. die geklickte Schaltfläche) an eine vom Kunden bestimmte Adresse; für die Verarbeitung dort ist der Kunde verantwortlich.
Schriftarten
Diese Website verwendet die Schriftarten Inter und Montserrat. Die Schriftarten werden über Next.js zur Build-Zeit heruntergeladen und von unserem eigenen Server ausgeliefert (Self-Hosting). Es findet keine Verbindung zu Google-Servern beim Besuch der Website statt. Es werden keine Daten an Google übermittelt.
Kontaktformular
Wenn Sie uns über das Kontaktformular kontaktieren, werden die von Ihnen eingegebenen Daten (E-Mail-Adresse, Telefonnummer optional, Nachricht) zur Bearbeitung Ihrer Anfrage verarbeitet. Pflichtfeld ist die E-Mail-Adresse. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Die eingegebenen Daten werden in unserer Supabase-Datenbank (Frankfurt/DE) gespeichert. Zusätzlich wird beim Eingang einer Anfrage eine interne Benachrichtigungs-E-Mail über den Dienst Resend Inc. versendet. Die Verarbeitung erfolgt in der EU-Region Ireland (eu-west-1). Da Resend Inc. ein US-Unternehmen ist, kann ein Zugriff aus den USA nicht vollständig ausgeschlossen werden; abgesichert durch EU-Standardvertragsklauseln. Bei diesem Versand werden E-Mail-Adresse, Telefonnummer (sofern angegeben) und Nachrichteninhalt an Resend übertragen. Weitere Informationen: Resend DPA.
Die Benachrichtigung geht in unserem E-Mail-Postfach bei Microsoft 365 ein. Die von Ihnen eingegebenen Daten verbleiben bei uns, bis Sie uns zur Löschung auffordern oder der Zweck für die Datenspeicherung entfällt; gesetzliche Aufbewahrungspflichten bleiben unberührt.
Empfänger und Drittlandtransfers
Empfänger personenbezogener Daten sind ausschließlich die unter „Hosting und technische Infrastruktur" genannten Dienstleister. Eine Weitergabe an Dritte zu Werbe- oder Marketingzwecken findet nicht statt. Die folgende Tabelle gibt einen Überblick über die Datenkategorien, Verarbeitungsstandorte und Rechtsgrundlagen für etwaige Drittlandsübermittlungen gemäß Art. 44 ff. DSGVO:
| Datenkategorie | Anbieter | Standort | Drittland | Rechtsgrundlage |
|---|---|---|---|---|
| Konten, Kontaktanfragen, Kampagnen, Nutzungsdaten, Mediendateien | Supabase Pte. Ltd. | AWS eu-central-1 Frankfurt/DE | Speicherung EU; US-Zugriff möglich | Art. 6 I lit. b DSGVO; SCC (Modul 2 bzw. 3) |
| Verbindungsdaten | Amazon Web Services EMEA SARL | eu-central-1 Frankfurt/DE | Verarbeitung EU; US-Zugriff möglich | Art. 6 I lit. b, f DSGVO; SCC; EU-U.S. DPF |
| Videos und Mediendateien, Verbindungsdaten bei Auslieferung | BunnyWay d.o.o. | Speicherung Deutschland (Falkenstein); Auslieferung nur EWR | Nein (EU/EWR) | Art. 6 I lit. f DSGVO |
| Zahlungs- und Rechnungsdaten | Stripe Payments Europe | EU (Dublin); US-Backup | Eingeschränkt | SCC Art. 46 II lit. c; EU-U.S. DPF; PCI-DSS |
| Kontaktformular-Daten (E-Mail, Tel., Nachricht) | Resend Inc. (nur Kontaktformulare, nicht Videobetrieb) | eu-west-1 Ireland (EU) | Verarbeitung EU; US-Zugriff möglich | Art. 6 I lit. f DSGVO; SCC |
| E-Mails an uns, Formular-Benachrichtigungen | Microsoft Ireland Operations Ltd. (Microsoft 365) | EU | Verarbeitung EU; US-Zugriff möglich | Art. 6 I lit. b, f DSGVO; SCC; EU-U.S. DPF |
SCC = EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 (Modul 2: Controller-to-Processor; soweit wir als Auftragsverarbeiter tätig sind, Modul 3: Processor-to-Processor) | EU-U.S. DPF = EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023)
Speicherdauer
- Kontodaten: Werden gespeichert, solange das Nutzerkonto besteht. Bei Löschung des Kontos werden alle Daten (Projekte, Kampagnen, Empfängerdaten, Analysen, Einwilligungsnachweise) sowie alle Videos bei bunny.net und alle hochgeladenen Dateien automatisch gelöscht; ausgenommen sind Abrechnungsdaten mit gesetzlicher Aufbewahrungspflicht.
- Videoplayer-Daten (Wiedergabe, Interaktionen): Nur bei aktiviertem Tracking. Der Auftraggeber kann diese Daten jederzeit eigenständig im Dashboard löschen („Analytics zurücksetzen“ je Videoprojekt) oder das Videoprojekt löschen, wobei alle zugehörigen Daten automatisch entfernt werden. Ohne Löschung werden sie gespeichert, solange das Videoprojekt existiert.
- Kampagnendaten: Werden so lange gespeichert, wie die Kampagne aktiv ist bzw. das zugehörige Videoprojekt existiert. Bei Löschung des Projekts werden alle zugehörigen Daten automatisch entfernt (CASCADE).
- Leadview-Formulardaten (geplante Funktion): Werden so lange gespeichert, wie das zugehörige Videoprojekt existiert. Bei Projektlöschung automatische Entfernung.
- Sitzungskennung (Session-ID): Die Kopie im sessionStorage wird beim Schließen des Browser-Tabs gelöscht. Serverseitig wird sie bei aktiviertem Tracking zusammen mit den Wiedergabedaten gespeichert und mit diesen gelöscht.
- Einwilligungsnachweise (Dialog im Player): Werden zusammen mit den Nutzungsdaten gelöscht („Analytics zurücksetzen“, Löschung des Videoprojekts oder des Kontos).
- Video-Assets (bunny.net): Löscht der Kunde ein Video in der Medienbibliothek, werden die Videodatei bei bunny.net sowie zugehörige Poster, Vorschaubilder und Logos automatisch gelöscht; bei Löschung des Kontos alle Videos und Dateien des Kontos.
- Server-Logfiles der Dienstleister: bunny.net 3 Tage (IP-Adresse gekürzt), Supabase 7 Tage; danach automatische Löschung.
- Backup-Daten (Supabase/AWS): Datensicherungen werden nach der Aufbewahrungsfrist des Anbieters automatisch überschrieben. Eine gezielte Löschung einzelner Daten aus Datensicherungen ist technisch nicht möglich; gelöschte Daten verschwinden mit Ablauf dieser Frist auch dort und werden nach einer Wiederherstellung erneut gelöscht.
- Abrechnungsdaten: Unterliegen gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB; für Rechnungen und Buchungsbelege derzeit 8 Jahre, für Handelsbriefe 6 Jahre).
Sicherheit der Verarbeitung
Wir treffen gemäß Art. 32 DSGVO technische und organisatorische Maßnahmen zum Schutz Ihrer Daten, die dem aktuellen Stand der Technik entsprechen:
- Transportverschlüsselung (TLS 1.2+) für alle Verbindungen
- Verschlüsselte Speicherung at rest (AES-256) bei AWS/Supabase (Region Frankfurt/DE)
- Rollenbasierte Zugriffskontrollen (RBAC, Least-Privilege-Prinzip)
- Row Level Security (RLS) in der Datenbank zur strikten Isolation von Nutzerdaten – jeder Nutzer kann ausschließlich auf seine eigenen Daten zugreifen
- Administrative Zugänge sind auf die Geschäftsführung beschränkt
- Datensicherungen der Datenbank nach den Leistungsbedingungen des Datenbankdienstleisters Supabase
- Protokollierung von Datenbank- und API-Zugriffen durch die eingesetzten Dienstleister (Supabase, Hosting)
- Regelmäßige Prüfung der Abhängigkeiten auf bekannte Sicherheitslücken (npm audit); Sicherheitsupdates werden priorisiert eingespielt
- Deployments aus der Versionsverwaltung (Git), Änderungen dadurch nachvollziehbar; Eingriffe in Produktivsysteme sind auf die Geschäftsführung beschränkt
- Mandantenfähige Architektur: Daten verschiedener Nutzer sind logisch strikt voneinander getrennt
Datenpannen und Incident-Response
Im Falle einer Verletzung des Schutzes personenbezogener Daten (Datenpanne gemäß Art. 4 Nr. 12 DSGVO) informieren wir die zuständige Aufsichtsbehörde unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden (Art. 33 DSGVO), sofern die Datenpanne voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt.
Sofern die Datenpanne voraussichtlich zu einem hohen Risiko führt, benachrichtigen wir auch die betroffenen Personen unverzüglich (Art. 34 DSGVO).
Unser Incident-Response-Prozess sieht folgende Eskalationsstufen vor: (1) Ersterkennung und interne Bestätigung (0–2 Std.); (2) Erstmeldung an betroffene Auftraggeber mit vorläufiger Einschätzung (2–24 Std.); (3) Detailmeldung mit bestätigtem Umfang und Ursachenanalyse (24–72 Std.); (4) Post-Incident-Review innerhalb von 14 Tagen nach Abschluss des Vorfalls mit schriftlicher Dokumentation.
Ihre Rechte
Sie haben nach der DSGVO folgende Rechte:
- Auskunft (Art. 15 DSGVO) – Recht auf Auskunft über die verarbeiteten Daten
- Berichtigung (Art. 16 DSGVO) – Recht auf Korrektur unrichtiger Daten
- Löschung (Art. 17 DSGVO) – Recht auf Löschung Ihrer Daten
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch (Art. 21 DSGVO) – Recht auf Widerspruch gegen die Verarbeitung auf Grundlage eines berechtigten Interesses
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) – jederzeit mit Wirkung für die Zukunft
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) – insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW)
Soweit wir Daten im Auftrag unserer Kunden verarbeiten (Videoplayer, Kampagnen), ist der jeweilige Kunde Verantwortlicher. Bitte wenden Sie sich mit Anfragen zu diesen Daten an ihn; erreichen uns solche Anfragen, leiten wir sie an den Kunden weiter.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@videyou.de
Nicht eingesetzte Dienste
Zur Klarstellung: Diese Website und der KlickPlayer setzen keine der folgenden Dienste ein: Google Analytics, Google Tag Manager, Google Fonts (extern), Facebook Pixel, Hotjar, Matomo, Mixpanel, Werbenetzwerke oder sonstige Tracking- bzw. Remarketing-Dienste Dritter. Im Standardmodus findet keine Profilbildung statt; im Kampagnenmodus kann der Kunde das Sehverhalten einzelner, ihm bekannter Empfänger auswerten. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO erfolgen nicht.
Stand: 25. September 2026