Rechtsdokument

Datenschutzhinweise

Stand: 22. August 2026

Diese Hinweise beschreiben die derzeitige Verarbeitung bei Next Gen Social Media und kennzeichnen Funktionen, die noch nicht freigeschaltet sind. Next Gen Social Media wird für einen internationalen Betrieb entwickelt; daraus folgt keine pauschale Freigabe für jedes Land. Altersbeschränkte Funktionen werden je Land oder Region erst nach rechtlicher, technischer und datenschutzrechtlicher Freigabe aktiviert. Eine englische Übersetzung ist unter /privacy verfügbar.

1. Verantwortlicher und Datenschutzkontakt

Best IT-Solutions GmbH
Otto-Hahn-Straße 25
61381 Friedrichsdorf
Deutschland

Vertreten durch den Geschäftsführer Julian Wehe.
Telefon: 0174 269 89 85
E-Mail: mail@bestitgmbh.de

Über diese Kontaktdaten können Datenschutzanfragen und Widersprüche eingereicht werden. Vor der großskaligen Verarbeitung von Alters-, Identitäts- oder besonders geschützten Daten wird geprüft, ob ein Datenschutzbeauftragter oder Vertreter gesetzlich zu benennen ist; eine erforderliche Angabe wird vor Beginn der Verarbeitung ergänzt.

2. Geltungsbereich und aktueller Funktionsstatus

Der produktive Stand erlaubt ausschließlich freigegebene, nicht altersbeschränkte Inhalte. Externe Alters-, Identitäts-, Creator-KYC- und Zahlungsanbieter sowie das Veröffentlichen und Ausliefern von 18+-Inhalten sind derzeit deaktiviert. Vor ihrer Aktivierung werden Anbieter, Produktversion, Länder, Datenregionen, Unterauftragsverarbeiter, Rechtsgrundlagen, Aufbewahrungsfristen und Übermittlungsmechanismen geprüft und diese Hinweise bei Bedarf erneut versioniert. Unbekannte oder nicht freigegebene Länder werden für altersbeschränkte Inhalte technisch abgewiesen.

3. Bereitstellung, Protokolle und lokale Einstellungen

Beim Abruf verarbeiten wir technisch erforderliche Verbindungs- und Sicherheitsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource, Statuscode, Browser- und Geräteangaben sowie daraus abgeleitete, regelmäßig wechselnde Sicherheitskennungen. Dies dient der Bereitstellung, Fehleranalyse, Ratenbegrenzung sowie Angriffs- und Missbrauchserkennung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO und unser berechtigtes Interesse an einem sicheren und stabilen Dienst nach Art. 6 Abs. 1 lit. f DSGVO. Die Designpräferenz kann lokal im Browser gespeichert werden. Die Anzeigewährung wird aus einem vom Auslieferungsnetz übermittelten Ländercode abgeleitet; sie ist kein Aufenthalts-, Steuer- oder Altersnachweis.

4. Registrierung, Anmeldung und notwendige Speichertechniken

Wir verarbeiten Kontoname, Anzeigename, Rollen, optionale beziehungsweise bei einer externen Anmeldung übermittelte E-Mail-Adresse, Passwort-Prüfwerte, Passkey Public Keys und Zähler, Recovery-Code-Prüfwerte, Session- und CSRF-Prüfwerte, Sicherheitsereignisse sowie die bestätigten Versionen der Rechtsdokumente. Bei Google-Anmeldung erhalten wir die freigegebenen OpenID-Angaben, insbesondere eine stabile Konto-ID, E-Mail-Adresse und Profilbasisdaten. Notwendige Session-, CSRF- und Anmelde-Cookies sichern Anmeldung und Anfragebindung; sie dienen nicht der Werbung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Sicherheitsnachweise ergänzend Art. 6 Abs. 1 lit. f DSGVO. Ohne erforderliche Konto- und Sicherheitsdaten kann kein Konto bereitgestellt werden. Ein optionaler E-Mail-Dienst wird erst nach vertraglicher Freigabe aktiviert.

5. Profile, soziale Funktionen und Kommunikation

Je nach Nutzung verarbeiten wir Profilangaben, Sichtbarkeitseinstellungen, Beiträge, Medien, Kategorien, Zielgruppen, Follows, Freundschaften, Communities, Listen, Reaktionen, Kommentare, private Speicherungen, Nachrichten, Einladungen, Live-Raum- und Matching-Metadaten sowie Benachrichtigungen. Öffentliche Profile dürfen unter einem Pseudonym auftreten. Öffentliche Angaben und ausdrücklich öffentlich veröffentlichte Inhalte sind auch ohne Konto sichtbar. Nicht öffentliche Inhalte werden nur nach serverseitiger Berechtigungsprüfung ausgeliefert. Die Verarbeitung erfolgt zur Bereitstellung der gewählten Funktionen nach Art. 6 Abs. 1 lit. b DSGVO sowie für Rechtekontrolle und Missbrauchsabwehr nach Art. 6 Abs. 1 lit. f DSGVO.

6. Reichweitenmessung ohne Werbetracking

Für Creator-Statistiken wird ein Profilaufruf höchstens einmal je betrachtendem Konto oder pseudonymisiertem Netzwerkkennzeichen, Creator und Tag gezählt. Die zugrunde liegende täglich wechselnde HMAC-Kennung erlaubt keine Rückrechnung der IP-Adresse. Rohe Zählereignisse werden nach 45 Tagen gelöscht; Tagesaggregate enthalten keine unmittelbar identifizierende Betrachterkennung. Zweck ist die belastbare, gegen Mehrfachzählung geschützte Reichweitenanzeige nach Art. 6 Abs. 1 lit. f DSGVO. Drittanbieter-Werbetracking und der Verkauf personenbezogener Daten finden derzeit nicht statt. Ein Widerspruch kann über Abschnitt 1 erklärt werden; eine zukünftige Personalisierung oder zielgerichtete Werbung erfordert eine gesonderte Prüfung und Information.

7. Managed Pages, Kampagnen und Abrechnung

Für verwaltete Seiten verarbeiten wir Eigentümerkonto, Teamrollen, Berechtigungen, Verantwortungsbereiche sowie Einladungs-, Widerrufs- und Übertragungsereignisse. Kampagnen speichern Beteiligte, Briefings, Bedingungen, Versionen, Annahmen und Werbekennzeichnung. Für Plattformrechnungen können Rechnungsanschrift, Kontaktadresse, USt-IdNr., Leistungs-, Steuer-, Zahlungs- und Bankabgleichsdaten sowie unveränderliche Rechnungssnapshots verarbeitet werden. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO sowie das Interesse an Rechtekontrolle und beweissicherer Vertragsabwicklung nach Art. 6 Abs. 1 lit. f DSGVO. Gesetzlich aufzubewahrende Rechnungs- und Buchungsdaten werden nach Ablauf der anwendbaren handels- und steuerrechtlichen Fristen gelöscht. Externe Live-Zahlungsabwicklung ist derzeit nicht aktiviert.

8. Alters- und Identitätsprüfung – vor Aktivierung

Alters- und Identitätsprüfung sind noch deaktiviert. Nach Freigabe verarbeitet ein spezialisierter Anbieter je nach Verfahren Ausweisdokument, Selfie oder Video, Liveness-Signale, Dokumentechtheit, Altersmerkmal und technische Geräte- beziehungsweise Betrugssignale. Der konkrete Anbieter kann hierfür biometrische Daten zur eindeutigen Zuordnung verarbeiten. Das getrennte Gateway minimiert und normalisiert die Anbieterantwort und übermittelt an Next Gen Social Media nur opaque Provider-Subject-, Holder-Bindungs- und Trace-Referenzen. Next Gen Social Media verarbeitet diese Werte vorübergehend und speichert davon ausschließlich zweckgetrennte, pseudonyme HMAC-Nachweise. Daneben speichert Next Gen Social Media nur die binäre Aussage, ob die Person mindestens 18 Jahre alt ist, sowie notwendige technische Nachweise wie Anbieter, Prüfprofil, Transaktionsreferenz, Ausstellungs- und Ablaufzeit, Issuer, Audience, Nonce und Prüfstatus. Name, genaues Geburtsdatum, Dokumentnummer, Ausweisbild, Selfie, Video und biometrisches Template werden nicht in der Next Gen Social Media-Produktdatenbank, normalen Logs, Analytics oder Supporttickets gespeichert.

Die Zwecke werden getrennt behandelt: Volljährigkeitsnachweis und Zugangsschutz; Bindung der Prüfung an dieselbe Person; Liveness und Dokumentabgleich beim Anbieter; sowie Erkennung einer Wiederanmeldung während einer wirksamen Sperre. Die jeweilige Rechtsgrundlage und eine gegebenenfalls erforderliche Ausnahme für biometrische Daten werden vor Aktivierung je Land und Verfahren dokumentiert. Dazu gehören Datenschutz-Folgenabschätzung, Anbieterprüfung, Auftragsverarbeitungsvertrag, alternative barrierearme Prüfmethode, Lösch- und Transferkonzept sowie menschliche Überprüfung fehlerhafter Entscheidungen. Eine technische Unsicherheit, ein ungültiges Dokument oder ein Liveness-Fehler wird nicht als Nachweis der Minderjährigkeit behandelt.

9. Pseudonyme Wiederanmeldesperre – vor Aktivierung

Bei einer verhältnismäßigen Kontosperre von fünf Jahren soll Next Gen Social Media aus der plattformspezifischen Anbieterkennung mittels eines versionierten geheimen HMAC eine nicht rückrechenbare Sperrkennung bilden. Diese ist pseudonym und bleibt personenbezogen; sie ist nicht anonym. Gespeichert werden nur Anbieter, Schlüsselversion, HMAC, Sanktionsreferenz, Status sowie Beginn, Ablauf und gegebenenfalls Aufhebung. Die Kennung bleibt für die Sperrdauer auch nach Löschung oder Anonymisierung des früheren Kontos getrennt vom Nutzerprofil bestehen, damit eine neue E-Mail-Adresse die Sperre nicht umgeht. Nach Ablauf darf sie nicht mehr zur Ablehnung verwendet werden und muss nach der festgelegten technischen Nachlauf- und Backupfrist gelöscht oder kryptografisch unbrauchbar gemacht werden.

Ein Treffer führt zu einer gesperrten Prüfung und darf nicht als unfehlbare Identifizierung behandelt werden. Der derzeitige Beschwerdeweg deckt nur Sanktionen eines angemeldeten Kontos ab. Vor Aktivierung der Wiederanmeldesperre muss auch für ein neu abgewiesenes Konto ein sicher gebundener Weg zur menschlichen Prüfung von Fehlzuordnung, Identitätsmissbrauch und falschen Altersentscheidungen bereitstehen; eine stattgegebene Beschwerde muss die Kennung aufheben. Die fünfjährige Dauer, Rechtsgrundlage, Interessenabwägung, Fehlerraten und Löschautomatisierung müssen ebenfalls abschließend freigegeben sein.

10. Uploads, 18+-Inhalte und mitwirkende Personen – vor Aktivierung

Uploads sind derzeit ausschließlich für freigegebene nicht altersbeschränkte Inhalte möglich; Dateien gelangen zunächst in eine private Quarantäne. Vor einer späteren Freischaltung von 18+-Uploads müssen alle hochladenden Personen volljährig und identitätsbestätigt sein. Zusätzlich müssen für jede erkennbare mitwirkende Person Volljährigkeit, Identität, Rechte, informierte Einwilligung, zulässiger Umfang und ein Widerrufs- beziehungsweise Takedown-Prozess nachgewiesen werden. Die Prüfung eines Uploaders ersetzt diese Nachweise nicht.

18+-Inhalte können Informationen zum Sexualleben, zur sexuellen Orientierung, Gesundheit oder andere besonders geschützte Angaben erkennen lassen. Die hierfür erforderlichen Rechtsgrundlagen und Bedingungen nach Art. 9 DSGVO werden vor Aktivierung gesondert festgelegt; eine allgemeine Konto- oder AGB-Bestätigung genügt dafür nicht. Inhalte dürfen nur innerhalb der ausdrücklich gewählten Sichtbarkeit veröffentlicht werden. Rechtswidrige Inhalte, Darstellungen Minderjähriger, nicht einvernehmliche intime Inhalte und Inhalte ohne erforderliche Rechte bleiben verboten.

11. Moderation, Meldungen, Sanktionen und Beschwerden

Wir verarbeiten Meldende, gemeldete Inhalte oder Konten, Grund, Freitext, Beweismittel, Regel- und Modellversion, Klassifikationslabel und Konfidenz, Fallstatus, Prüferkennung, Entscheidung, Sanktion und Beschwerde. Meldenden- und Opferdaten werden gegenüber der gemeldeten Person nicht offengelegt, soweit dies nicht rechtlich erforderlich ist. Automatische Systeme dürfen vorsortieren oder Inhalte in Quarantäne halten; endgültige schwerwiegende Maßnahmen sollen überprüfbar sein und bei vorgesehenen Fünfjahres- oder Dauersperren eine unabhängige Zweitfreigabe erhalten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten bestehen, und Art. 6 Abs. 1 lit. f DSGVO für Plattform-, Nutzer- und Rechteinhaberschutz. Beweisdaten werden nur für das Verfahren, Wiederholungsbewertung, gesetzliche Meldungen oder konkret dokumentierte Rechtsverteidigung aufbewahrt.

12. Empfänger, Hosting und internationale Übermittlungen

Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland, stellt als Auftragsverarbeiter VPS-Infrastruktur für Anwendungs-, Datenbank- und Protokolldaten bereit. Die vorgesehene Verarbeitung erfolgt in Deutschland beziehungsweise der EU; maßgeblich sind der im Kundenkonto abgeschlossene Auftragsverarbeitungsvertrag und die gewählte Serverregion.

Cloudflare, Inc., 101 Townsend Street, San Francisco, California 94107, USA, verarbeitet als Auftragsverarbeiter je nach Laufzeitumgebung Datenbank-, private Medien-, Netzwerk-, Sicherheits- und Protokolldaten über D1, R2 und Edge-Dienste. Wegen des globalen Netzes und möglicher Zugriffe aus Drittländern gelten das jeweils aktuelle Cloudflare Data Processing Addendum, bei einer beschränkten Übermittlung die dort einbezogenen EU-Standardvertragsklauseln und erforderliche Zusatzmaßnahmen. Die konkrete Kontokonfiguration, Unterauftragsverarbeiter und Transfer-Folgenabschätzung müssen vor Produktion dokumentiert sein.

Bei freiwillig gewählter Google-Anmeldung verarbeitet im EWR und in der Schweiz grundsätzlich Google Ireland Limited, außerhalb regelmäßig Google LLC, die Google-Kontodaten in eigener Verantwortung; Next Gen Social Media ist für die empfangenen OpenID-Angaben verantwortlich. Maßgeblich sind die Google-Datenschutzhinweise. Weitere Identitäts-, Alters-, E-Mail-, Moderations- oder Zahlungsanbieter bleiben deaktiviert, bis Rechtsträger, Rolle, Unterauftragsverarbeiter, Speicherorte, Löschung und Übermittlungsmechanismus dokumentiert sind.

Übermittlungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur mit einem anwendbaren Angemessenheitsbeschluss oder geeigneten Garantien wie EU-Standardvertragsklauseln und erforderlichen Zusatzmaßnahmen. Vertragsabschluss, Kontokonfiguration und Transferprüfung sind Betriebsanforderungen; ein bloßer Link auf Anbieterklauseln ersetzt sie nicht.

13. Speicherdauer, Kontobeendigung und gesetzliche Sperren

Wir speichern Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Kurzlebige Anmelde-, Challenge- und Reservierungsdaten laufen technisch ab; rohe Profilaufrufereignisse werden nach 45 Tagen gelöscht. Inhalte und Kontodaten bleiben grundsätzlich bis zur Löschung oder Kontobeendigung gespeichert. Danach werden sie gelöscht oder anonymisiert, sofern keine Rechnungspflicht, wirksame Wiederanmeldesperre, Moderationsbeweissicherung, offene Forderung, gesetzliche Meldepflicht oder Rechtsverteidigung eine getrennte, beschränkte Aufbewahrung erfordert. Ein vollständiger Self-Service-Lösch- und Datenexportweg befindet sich noch in Entwicklung; bis dahin können Anträge über Abschnitt 1 gestellt werden. Vor Produktionsstart der altersbeschränkten Funktionen müssen automatische Löschläufe einschließlich Anbieter- und Backupfristen getestet sein.

14. Pflichtangaben, Quellen und automatisierte Entscheidungen

Kontodaten stammen von der betroffenen Person, technische Daten vom Gerät beziehungsweise Auslieferungsnetz, Google-Daten nur nach gewählter Anmeldung und Prüfresultate künftig vom ausgewählten Anbieter. Erforderliche Angaben sind als solche gekennzeichnet; ohne sie kann die jeweilige Funktion nicht bereitgestellt werden. Eine Alters- oder Sperrentscheidung kann den Zugang erheblich beeinträchtigen. Deshalb werden alternative Prüfung, nachvollziehbare Statusgründe, menschliche Überprüfung und Beschwerde vorgesehen. Über eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung sowie die maßgeblichen Kriterien und Folgen wird vor ihrem Einsatz gesondert informiert.

15. Rechte in Europa und weiteren Regionen

Nach Maßgabe der DSGVO bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung mit Wirkung für die Zukunft. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Vor einer Auskunft oder Änderung prüfen wir die Identität nur im erforderlichen Umfang.

Abhängig vom Wohnort können zusätzliche Rechte gelten, etwa Kenntnis, Berichtigung, Löschung, Einschränkung bestimmter Verwendungen sensibler Daten, Widerspruch gegen Verkauf oder Weitergabe für verhaltensbasierte Werbung und Schutz vor Benachteiligung. Next Gen Social Media verkauft derzeit keine personenbezogenen Daten und teilt sie nicht für kontextübergreifende verhaltensbasierte Werbung. Solche Rechte werden auch bei einer weltweit erreichbaren allgemeinen Oberfläche berücksichtigt; notwendige regionale Zusatzhinweise und Antragswege müssen vor der Erhebung zusätzlicher regionaler oder altersbeschränkter Daten ergänzt werden. Anfragen können über die Kontaktdaten in Abschnitt 1 gestellt werden.

16. Änderungen und Aktivierung neuer Länder

Wir aktualisieren diese Hinweise, wenn sich Anbieter, Zwecke, Datenkategorien, Aufbewahrung, Übermittlungen oder gesetzliche Anforderungen wesentlich ändern. Eine neue Datenschutzversion wird in der Registrierung ausgewiesen; soweit erforderlich informieren wir bestehende Nutzer oder holen eine gesonderte Einwilligung ein. Kein Land und kein externer Prüfprovider wird allein durch diesen Text freigeschaltet.