Datenschutzerklärung
Informationen gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten durch Selfpost. Gültig ab 1. September 2026.
1. Verantwortlicher und Kontakt
Verantwortlicher ist Tim Hausl-Kramper, handelnd unter THK-Media, Einzelunternehmen, Sonnweg 17, 3463 Stetteldorf am Wagram, Österreich.
Datenschutzanfragen können an [email protected] oder telefonisch an +43 660 133 0906 gerichtet werden. Es wurde kein Datenschutzbeauftragter bestellt, da Selfpost in seinem derzeitigen Umfang nicht der Bestellpflicht gemäß Art. 37 DSGVO unterliegt; der Verantwortliche ist der direkte Datenschutzkontakt.
Status der DSFA-Prüfung: Der Verantwortliche prüft bei jeder neu eingeführten Verarbeitungstätigkeit mit hohem Risiko, ob eine Datenschutz-Folgenabschätzung erforderlich ist.
2. Geltungsbereich und Quellen
Diese Erklärung gilt für die Selfpost-Website, Webanwendung, den Support, die Warteliste, die Abrechnung und Publishing-Integrationen. Die meisten Daten stammen direkt von dir. Verbundene Plattformen stellen nach deiner Autorisierung außerdem Kontoidentität, Berechtigungen, Veröffentlichungsstatus und Analysedaten bereit.
Wenn ein Workspace-Kunde weitere Personen einlädt oder ein Kundenkonto verwaltet, ist er dafür verantwortlich, zur Bereitstellung dieser Daten berechtigt zu sein und erforderliche zusätzliche Informationen nach Art. 14 DSGVO zu erteilen.
3. Konto-, Workspace- und Inhaltsdaten
Wir verarbeiten Kontokennungen, E-Mail-Adresse, Anzeigename, optionales Profilbild, Anmeldeidentitäten, Sitzungs- und Sicherheitsdaten, Team-Einladungen, Rollen, Workspace-Mitgliedschaften sowie Benachrichtigungs-, Darstellungs- und Supportdaten.
Für den Publishing-Dienst verarbeiten wir Kennungen und Profildaten verbundener Social-Media-Konten, verschlüsselte Zugriffs- und Aktualisierungs-Tokens, Medien und Metadaten, Texte, Titel, erste Kommentare, Plattformeinstellungen und Bestätigungen, Entwürfe, Zeitpläne, Publishing-Versuche, Provider-Kennungen, Status und verfügbare Analysedaten.
Rechtsgrundlage ist die Vertragserfüllung beziehungsweise die Durchführung gewünschter vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Sicherheit, Missbrauchsabwehr, Diagnose und zuverlässige Wiederholungen beruhen auf unserem berechtigten Interesse an einem sicheren und verlässlichen Dienst (Art. 6 Abs. 1 lit. f DSGVO).
Instagram (Meta): Wenn du ein professionelles Instagram-Konto verbindest, erhalten und speichern wir die Instagram-Nutzer-ID, den Benutzernamen, den Kontotyp und das Profilbild, ein verschlüsseltes Zugriffstoken mit einer Gültigkeit von etwa 60 Tagen, das wir während der bestehenden Verbindung aktualisieren, die IDs und Permalinks der über Selfpost veröffentlichten Beiträge, den Verarbeitungsstatus sowie Kommentar-IDs für von dir angeforderte erste Kommentare. Verwendete Berechtigungen: instagram_business_basic, instagram_business_content_publish, instagram_business_manage_comments.
TikTok: Wenn du ein TikTok-Konto verbindest, erhalten und speichern wir die TikTok-Open-ID, den Anzeigenamen, den Benutzernamen und eine temporäre Avatar-URL, verschlüsselte Zugriffs- und Aktualisierungs-Tokens, die von TikTok zurückgegebenen Creator-Info-Optionen (verfügbare Privatsphäre-Optionen, Interaktionseinstellungen, maximale Videolänge) sowie Publish-IDs und Verarbeitungsstatus. Verwendete Berechtigung: video.publish. Bei der Anmeldung mit TikTok liefert die Berechtigung user.info.basic ausschließlich deinen Anzeigenamen und Avatar.
YouTube (Google): Selfpost nutzt YouTube API Services. Wenn du einen YouTube-Kanal verbindest, erhalten und speichern wir die Kanal-ID, den Titel, das Handle und das Vorschaubild, verschlüsselte OAuth-Tokens, die IDs und URLs der über Selfpost hochgeladenen Videos, Upload- und Privatsphäre-Status sowie die in Selfpost angezeigten Aufruf-, Like- und Kommentarzahlen. Verwendete Berechtigungen: youtube.upload und youtube.force-ssl. Die Nutzung und Weitergabe von über Google-APIs erhaltenen Informationen durch Selfpost an andere Anwendungen richtet sich nach der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy), einschließlich der Limited-Use-Anforderungen. Datenschutzerklärung von Google: https://policies.google.com/privacy. YouTube-Nutzungsbedingungen: https://www.youtube.com/t/terms. Bei der Anmeldung mit Google liefern die Scopes openid, email und profile ausschließlich deinen Namen, deine E-Mail-Adresse und dein Profilbild.
Wir nutzen Plattformdaten ausschließlich, um das verbundene Konto anzuzeigen, geplante Inhalte zu veröffentlichen, den Verarbeitungsstatus anzuzeigen, die von dir eingesehenen Statistiken zu aktualisieren und einen von dir angeforderten ersten Kommentar zu veröffentlichen. Wir verkaufen sie nicht, nutzen sie nicht für Werbung und geben sie nicht an andere Anwendungen weiter.
4. Warteliste, Support und Mitteilungen
Wartelisteneinträge enthalten E-Mail-Adresse, Sprache, Quelle und Zeitstempel. Sie dienen dem gewünschten Launch-Update auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Die Einwilligung kann jederzeit widerrufen werden; die Rechtmäßigkeit früherer Verarbeitung bleibt unberührt.
Supportanfragen enthalten Konto- und optionalen Workspace-Kontext, Kategorie, Betreff, Nachricht, Status und Zeitstempel. Sie werden zur Vertragserfüllung, für gewünschte vorvertragliche Schritte oder aufgrund unseres berechtigten Interesses an der Problemlösung verarbeitet.
Betriebliche E-Mails zu Verifizierung, Sicherheit, Veröffentlichung, Wiederverbindung, Abrechnung und Einladungen sind für Vertrag oder Sicherheit erforderlich. Provider-Tokens, private Medien-URLs und vollständige Zahlungskartendaten werden nicht in Supportnachrichten aufgenommen.
5. Abrechnungsdaten
Stripe verarbeitet Checkout- und Zahlungsmitteldaten, wenn die Abrechnung aktiviert ist. Aktueller Bereitstellungsstatus: wird für Kaufabwicklung, Abonnements und Rechnungsstellung verwendet. Selfpost erhält Kunden- und Abonnementkennungen, Tarif, Mengen, Zahlungs- und Abonnementstatus, Rechnungs- oder Wiederherstellungslinks sowie Metadaten signierter Abrechnungsereignisse, jedoch keine vollständigen Kartendaten.
Die Verarbeitung ist für den Vertrag (Art. 6 Abs. 1 lit. b DSGVO), steuerliche und unternehmensrechtliche Pflichten (Art. 6 Abs. 1 lit. c) sowie Betrugsprävention und Abgleich aufgrund berechtigter Interessen (Art. 6 Abs. 1 lit. f) erforderlich.
6. Verbundene Plattformen und Empfänger
Wenn du Instagram, TikTok oder YouTube verbindest oder dorthin veröffentlichst, weist du Selfpost an, ausgewählte Kontoidentität, Medien, Texte, Einstellungen und Publishing-Befehle an die Plattform zu senden und Status sowie Analysedaten abzurufen. Die Plattform verarbeitet Daten zusätzlich nach deinem dortigen Vertrag und ihren Datenschutzbedingungen: Meta unter https://privacycenter.instagram.com/policy, TikTok unter https://www.tiktok.com/legal/page/eea/privacy-policy/en und Google unter https://policies.google.com/privacy.
Die Infrastruktur-Anbieter von Selfpost sind OVHcloud (Rechenzentren in der Europäischen Union) für Hosting, Datenbank und Objektspeicher, Zoho/ZeptoMail für Transaktions-E-Mails und Stripe für Abrechnung. Ihre Vertragspartner und Übermittlungsgarantien sind auf der Seite Auftragsverarbeiter aufgeführt.
Von dir gewählte Plattformempfänger sind Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland; Meta Platforms, Inc. (Vereinigte Staaten) im Rahmen des EU-US Data Privacy Framework, TikTok Technology Limited, Dublin, Irland, und TikTok Information Technologies UK Limited, London; Konzerngesellschaften außerhalb des EWR können im Rahmen der Übermittlungsgarantien von TikTok auf Daten zugreifen und Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Google LLC (Vereinigte Staaten) im Rahmen des EU-US Data Privacy Framework. Widerrufe den Zugriff von Selfpost jederzeit: bei Instagram unter https://www.instagram.com/accounts/manage_access/ (Einstellungen → Website-Berechtigungen → Apps und Websites); bei TikTok in der TikTok-App unter Einstellungen und Datenschutz → Sicherheit und Berechtigungen → App-Berechtigungen verwalten. Du kannst den Zugriff von Selfpost auch auf der Google-Sicherheitsseite unter https://security.google.com/settings/security/permissions widerrufen. Das Trennen in Selfpost widerruft außerdem die TikTok- und Google-Tokens und löscht zwischengespeicherte Plattformdaten.
7. Internationale Übermittlungen
Das eigene Hosting, die Datenbank und der Medienspeicher von Selfpost laufen in Rechenzentren in der Europäischen Union. Die Veröffentlichung auf einer Plattform übermittelt die ausgewählten Inhalte, Einstellungen und die Kontoidentität an diese Plattform: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland; Meta Platforms, Inc. (Vereinigte Staaten) im Rahmen des EU-US Data Privacy Framework (EU-US Data Privacy Framework und die Standardvertragsklauseln von Meta); TikTok Technology Limited, Dublin, Irland, und TikTok Information Technologies UK Limited, London; Konzerngesellschaften außerhalb des EWR können im Rahmen der Übermittlungsgarantien von TikTok auf Daten zugreifen (Standardvertragsklauseln der Europäischen Kommission in den Datenverarbeitungsbedingungen von TikTok sowie die dokumentierten ergänzenden Maßnahmen von TikTok); Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Google LLC (Vereinigte Staaten) im Rahmen des EU-US Data Privacy Framework (EU-US Data Privacy Framework und die Standardvertragsklauseln von Google). Selfpost stützt sich auf die oben genannten Standardvertragsklauseln und ergänzenden Maßnahmen; Informationen zur Bewertung der Übermittlung sind beim Datenschutzkontakt erhältlich. Kopien der anwendbaren Garantien können bei [email protected] angefordert werden.
8. Speicherdauer
Normale Sitzungen laufen nach 7 Tagen ab, Sitzungen mit Merkfunktion nach 30 Tagen. Authentifizierungs- und OAuth-Zustände verfallen nach 10 Minuten, Aktionstokens nach 30 Minuten, Einladungen nach 7 Tagen, abgebrochene Upload-Reservierungen nach ungefähr 1 Stunde und Idempotenzdaten nach ungefähr 24 Stunden.
Medien, Entwürfe, Beiträge, verbundene Konten und Workspace-Daten werden solange das betreffende Konto oder der Workspace besteht und bis zur Löschung durch den Nutzer; die Löschung eines Workspaces oder Kontos entfernt sie unverzüglich, vorbehaltlich der Backup-Rotation gespeichert. Plattform-Tokens werden sofort gelöscht, wenn du ein Konto trennst oder den Workspace beziehungsweise dein Konto löschst. Plattform-Analyse- und Funktionsdaten: Analyse- und Funktions-Snapshots der Anbieter werden durch die geplante Synchronisierung aktualisiert und 30 Tage nach der letzten Aktualisierung oder unverzüglich bei Trennung des Kontos gelöscht; Prüfprotokolle werden nach 12 Monaten gelöscht. Support- und E-Mail-Aufzeichnungen: Support-Anfragen werden 24 Monate nach ihrer Schließung gelöscht; Aufzeichnungen zugestellter E-Mails werden nach 30 Tagen gelöscht.
Wartelistendaten werden bis zum Widerruf der Einwilligung oder bis der Eintrag für die angeforderte Startinformation nicht mehr erforderlich ist gespeichert. Abrechnungsunterlagen werden für die anwendbare österreichische steuer- und unternehmensrechtliche Aufbewahrungsfrist, grundsätzlich sieben Jahre, und länger, soweit ein anhängiges Verfahren dies erfordert gespeichert. Kontolöschung entfernt oder anonymisiert operative personenbezogene Daten vorbehaltlich zwingender Aufbewahrung. Das Trennen widerruft den Google- und TikTok-Zugriff beim jeweiligen Anbieter und löscht die lokalen Tokens; bei Instagram löscht Selfpost sein Token sofort, und du kannst Selfpost zusätzlich unter Apps und Websites in Instagram entfernen.
Backups: Datenbank-Backups werden automatisch rotiert; der Deployment-Prozess bewahrt die letzten 14 Datenbank-Dumps vor Migrationen auf, ältere Kopien werden überschrieben.
9. Cookies, Browserspeicher und Reichweitenmessung
Selfpost nutzt ein sicheres HttpOnly-Sitzungscookie und lokale Speicherungen für Sprache, Theme und Animationen. Sie sind für Anmeldung, gewünschte Einstellungen und Anwendungsfunktionen erforderlich und keine Werbecookies.
Weitere lokale Oberflächeneinstellungen, Navigationsverlauf und letzte Suchen werden im Local- oder Session-Storage deines Geräts gespeichert und können über den Browser gelöscht werden.
Optionale Reichweitenmessung darf nur cookielos und ohne Werbeprofile konfiguriert werden. Falls künftig nicht notwendige Informationen am Gerät gespeichert oder ausgelesen werden, bleibt die Funktion deaktiviert, bis wirksame Einwilligungssteuerung und diese Erklärung aktualisiert wurden.
10. Deine Rechte
Je nach Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann jederzeit widerrufen werden. Gegen Verarbeitung aufgrund berechtigter Interessen kannst du aus Gründen deiner besonderen Situation widersprechen; Direktwerbung kann jederzeit widersprochen werden.
Viele Daten lassen sich in der Anwendung löschen, einschließlich des gesamten Kontos über Kontoeinstellungen → „Deine Daten“. Weitere Anträge können an [email protected] gesendet werden. Zur Identitätsprüfung dürfen angemessene Nachweise verlangt werden. Gesetzliche Ausnahmen, Aufbewahrungspflichten und Rechte anderer Personen können Rechte begrenzen.
Datenexport: Angemeldete Nutzer können in den Kontoeinstellungen einen maschinenlesbaren JSON-Export ihres Kontos, ihrer Workspaces, Beiträge, Medienmetadaten und Analysedaten herunterladen; Anfragen für andere Formate werden über den Datenschutzkontakt bearbeitet.
11. Erforderliche Angaben und automatisierte Entscheidungen
Konto-, Anmelde-, Workspace- und plattformspezifische Publishing-Daten sind für die angeforderte Leistung erforderlich. Ohne sie kann die jeweilige Funktion nicht angeboten werden. Die Warteliste ist freiwillig.
Selfpost trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung nach Art. 22 DSGVO. Preflight-, Capability-, Analyse- und Assistenzfunktionen liefern betriebliche Ergebnisse oder Vorschläge; Nutzer entscheiden über Inhalte, Ziele, Einstellungen und Veröffentlichung.
12. Sicherheit und Kinder
Maßnahmen umfassen rollenbasierte Workspace-Autorisierung, verschlüsselte Provider-Tokens, gehashte Sitzungs- und Aktionstokens, privaten Medienspeicher mit kurzlebigen signierten URLs, Eingabevalidierung, Rate-Limits, Audit-Daten, Log-Redaktion und eingeschränkte Produktionskonfiguration. Absolute Sicherheit kann kein Internetdienst versprechen.
Selfpost richtet sich an Erwachsene und geschäftliche Nutzung, nicht an Kinder. Übermittle sensible Daten anderer nur, wenn dies erforderlich ist und eine Rechtsgrundlage besteht.
13. Beschwerde und Änderungen
Du kannst dich bei der Österreichischen Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, [email protected], oder einer anderen zuständigen Aufsichtsbehörde beschweren. Sonstige Rechtsbehelfe bleiben unberührt.
Bei wesentlichen Änderungen der Verarbeitung aktualisieren wir diese Erklärung. Aktuelle Fassung und Datum stehen dauerhaft unter dieser URL; wesentliche Änderungen für registrierte Nutzer werden zusätzlich angemessen im Konto oder per E-Mail mitgeteilt.