Datenschutzerklärung

Stand: 2026-05-03

1. Name und Anschrift des Verantwortlichen

Verantwortlicher im Sinne der EU-Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste- Datenschutz-Gesetzes (TDDDG) ist:

Open Monolith GbR (i.G.)
Hohenzollernring 71
22763 Hamburg
Deutschland
E-Mail: [TODO: privacy@<domain>]

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist gemäß § 38 BDSG derzeit nicht zu bestellen. Anfragen zum Datenschutz oder zur Wahrnehmung Ihrer Betroffenenrechte richten Sie bitte an den unter Ziffer 1 genannten Verantwortlichen oder per E-Mail an [TODO: privacy@<domain>].

3. Allgemeines zur Datenverarbeitung

3.1 Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nach Einwilligung des Nutzers oder soweit eine andere Rechtsgrundlage gemäß Art. 6 DSGVO greift.

3.2 Rechtsgrundlagen der Verarbeitung

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung der betroffenen Person.
  • Art. 6 Abs. 1 lit. b DSGVO – Verarbeitung zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen.
  • Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung (z.B. handels- und steuerrechtliche Aufbewahrungspflichten).
  • Art. 6 Abs. 1 lit. f DSGVO – Wahrung berechtigter Interessen, soweit die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person nicht überwiegen.

3.3 Datenlöschung und Speicherdauer

Die personenbezogenen Daten der betroffenen Person werden gelöscht oder in der Verarbeitung eingeschränkt, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten (insbesondere §§ 147 AO, 257 HGB: regelmäßig 6 bis 10 Jahre für rechnungs- und buchungsrelevante Daten) entgegenstehen. Konkrete Speicherfristen werden bei den jeweiligen Verarbeitungsvorgängen unter den nachfolgenden Ziffern angegeben.

3.4 Automatisierte Entscheidungsfindung / Profiling

Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 Abs. 1 und 4 DSGVO findet nicht statt. Soweit im Dienst algorithmische Funktionen (z.B. Vorschläge für Posting-Zeitpunkte) eingesetzt werden, dienen diese ausschließlich der Unterstützung des Nutzers; eine rechtliche Wirkung gegenüber dem Nutzer oder Dritten ist damit nicht verbunden.

4. Bereitstellung der Website und Erstellung von Logfiles

4.1 Beschreibung und Umfang der Datenverarbeitung

Bei jedem Aufruf unserer Website erfasst unser System automatisch Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:

  • IP-Adresse des Nutzers (anonymisiert nach 7 Tagen)
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL und HTTP-Methode
  • Referrer-URL
  • Browser-Typ und -Version
  • Betriebssystem
  • HTTP-Status der Antwort und übertragene Datenmenge

4.2 Rechtsgrundlage

Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Sicherstellung der Verfügbarkeit, Stabilität und IT-Sicherheit des Dienstes sowie der Aufklärung etwaiger Angriffe oder Missbrauchsversuche.

4.3 Speicherdauer

Logfiles werden spätestens nach 7 Tagen automatisch gelöscht oder anonymisiert, es sei denn, eine längere Speicherung ist im Einzelfall zur Aufklärung sicherheitsrelevanter Vorfälle erforderlich.

5. Registrierung und Nutzerkonto

5.1 Beschreibung und Umfang der Datenverarbeitung

Auf unserer Website bieten wir Nutzern die Möglichkeit, sich unter Angabe personenbezogener Daten zu registrieren. Folgende Daten werden im Rahmen des Registrierungsprozesses erhoben:

  • E-Mail-Adresse
  • Name (optional)
  • Profilbild (optional)
  • Passwort (verschlüsselt durch unseren Auftragsverarbeiter Clerk)
  • Organisationsname

Die Authentifizierung erfolgt über unseren Auftragsverarbeiter Clerk Inc. (siehe Ziffer 8.1).

5.2 Bereitstellungspflicht und Folge der Nichtbereitstellung

Die Bereitstellung der bei der Registrierung als Pflicht gekennzeichneten Daten (E-Mail, Passwort, Organisationsname) ist vertraglich erforderlich. Ohne diese Daten können wir Ihnen keinen Account einrichten und den Dienst nicht erbringen.

5.3 Rechtsgrundlage und Zweck

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung sowie Durchführung vorvertraglicher Maßnahmen.

5.4 Speicherdauer

Account-Stammdaten werden für die Dauer der Vertragsbeziehung gespeichert. Nach Beendigung des Vertrags werden die Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten (insb. §§ 147 AO, 257 HGB) entgegenstehen. Sie können Ihren Account jederzeit über die Einstellungen-Seite löschen lassen.

6. Verbindung zu Social-Media-Plattformen

Im Rahmen der Funktionalität von Smosting können Nutzer ihre eigenen Social-Media-Accounts mit dem Dienst verbinden. Folgende Daten werden hierbei verarbeitet:

  • OAuth-Zugriffstoken (verschlüsselt gespeichert mit AES-256-GCM)
  • OAuth-Refresh-Token (verschlüsselt gespeichert mit AES-256-GCM)
  • Plattform-spezifische Account-ID
  • Username und Anzeigename
  • Profilbild-URL
  • Berechtigungs-Scopes (welche Aktionen erlaubt sind)

Wichtig: Die Verbindung erfolgt durch eine bewusste Aktion des Nutzers. Smosting greift NUR auf Daten zu, die durch die jeweilige OAuth-Genehmigung explizit erlaubt sind, und ausschließlich für die Veröffentlichung von Inhalten, die der Nutzer selbst erstellt.

6.1 Rechtsgrundlage und Zweck

Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung. Zweck ist die Bereitstellung der Posting-Funktionalität auf den vom Nutzer ausgewählten Plattformen.

6.2 Speicherdauer

OAuth-Tokens werden gespeichert, bis der Nutzer die Verbindung trennt oder die Token durch die jeweilige Plattform invalidiert werden. Bei Trennung der Verbindung wird der Status auf "REVOKED" gesetzt und die Token-Daten werden nach spätestens 30 Tagen endgültig gelöscht.

6.3 Verarbeitung von Daten Dritter über Plattform-APIs (Art. 14 DSGVO)

Soweit Sie aktive Verbindungen zu Ihren Social-Media-Profilen herstellen, erhalten wir über die jeweiligen APIs auch personenbezogene Daten Dritter (z.B. Kommentar-Autoren, Engagement-Metadaten). Wir verarbeiten diese ausschließlich zur Anzeige und Verwaltung in Ihrem Smosting-Dashboard. Eine darüber hinausgehende Auswertung oder Weitergabe findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse: Bereitstellung der vertraglich vereinbarten Funktionalität gegenüber unseren Kunden. Eine individuelle Information dieser Dritten ist mit verhältnismäßigem Aufwand nicht möglich (Art. 14 Abs. 5 lit. b DSGVO); diese Datenschutzerklärung dient als allgemeiner Hinweis.

7. Verarbeitung von Inhalten (Posts, Bilder, Videos)

Smosting ermöglicht das Hochladen, Speichern und Veröffentlichen von Inhalten (Posts, Bildern, Videos) durch den Nutzer. Folgende Daten werden hierbei verarbeitet:

  • Hochgeladene Dateien (Bilder, Videos)
  • Caption-Texte
  • Hashtags
  • Geplante Veröffentlichungs-Zeitpunkte
  • Veröffentlichungs-Status (geplant, gepostet, fehlgeschlagen)

Die Speicherung erfolgt auf Servern von Cloudflare R2 (siehe Ziffer 8.4) und in unserer Datenbank bei Hetzner (Deutschland, siehe Ziffer 8.3).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung durch den Nutzer oder bis zur Beendigung des Vertrags zuzüglich gesetzlicher Aufbewahrungspflichten. Backup-Daten werden im Rahmen unseres rollierenden Backup-Konzepts (max. 30 Tage Vorhaltung) gelöscht.

8. Auftragsverarbeitung und Drittlandtransfer

Wir setzen die nachfolgend genannten Auftragsverarbeiter ein. Mit allen Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO. Soweit Daten in Drittländer (außerhalb des EWR) übermittelt werden, geschieht dies auf Grundlage der jeweils unten genannten Garantien (Angemessenheitsbeschluss gemäß Art. 45 DSGVO oder Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO, gegebenenfalls ergänzt durch zusätzliche technische und organisatorische Maßnahmen nach einem Transfer Impact Assessment).

8.1 Clerk Inc.

Anschrift: 660 King St, San Francisco, CA 94107, USA
Zweck: Authentifizierung, User-Management
Datenschutzerklärung: https://clerk.com/legal/privacy
Rechtsgrundlage Drittlandtransfer: EU-US Data Privacy Framework (Clerk ist DPF-zertifiziert)

8.2 Cloudflare Inc.

Anschrift: 101 Townsend St, San Francisco, CA 94107, USA
Zweck: CDN, DDoS-Schutz, R2-Storage für Mediendateien
Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/
Rechtsgrundlage Drittlandtransfer: EU-US Data Privacy Framework (Cloudflare ist DPF-zertifiziert) + EU-Standardvertragsklauseln (Modul 2) als Backup

8.3 Hetzner Online GmbH

Anschrift: Industriestr. 25, 91710 Gunzenhausen, Deutschland
Zweck: Server-Hosting (Production-API, Datenbank, Worker)
Datenschutzerklärung: https://www.hetzner.com/legal/privacy-policy/
Rechtsgrundlage Drittlandtransfer: Innerhalb EU – keine Drittlandübermittlung

8.4 Vercel Inc.

Anschrift: 440 N Barranca Ave #4133, Covina, CA 91723, USA
Zweck: Hosting der Web-App (Frontend)
Datenschutzerklärung: https://vercel.com/legal/privacy-policy
Rechtsgrundlage Drittlandtransfer: EU-US Data Privacy Framework (Vercel ist DPF-zertifiziert)

8.5 Meta Platforms Ireland Limited

Anschrift: Merrion Road, Dublin 4, Irland
Zweck: Instagram + Facebook Posting (nur bei aktiver Verbindung durch den Nutzer)
Datenschutzerklärung: https://www.facebook.com/privacy/policy
Rechtsgrundlage Drittlandtransfer: Innerhalb EU (Meta Platforms Ireland); für Übermittlung an Meta Platforms Inc. (USA) gilt EU-US Data Privacy Framework

8.6 TikTok Information Technologies UK Limited

Anschrift: 100 Bishopsgate, London EC2N 4AG, Vereinigtes Königreich
Zweck: TikTok Posting (nur bei aktiver Verbindung durch den Nutzer)
Rechtsgrundlage Drittlandtransfer: Vereinigtes Königreich – Angemessenheitsbeschluss der EU-Kommission; für konzerninterne Weiterleitungen an ByteDance Ltd. gelten EU-Standardvertragsklauseln + Transfer Impact Assessment

8.7 Google Ireland Limited

Anschrift: Gordon House, Barrow Street, Dublin 4, Irland
Zweck: YouTube Posting (nur bei aktiver Verbindung durch den Nutzer)
Datenschutzerklärung: https://policies.google.com/privacy
Rechtsgrundlage Drittlandtransfer: Innerhalb EU (Google Ireland); für Übermittlung an Google LLC (USA) gilt EU-US Data Privacy Framework + EU-Standardvertragsklauseln

8.8 Subunternehmer-Liste

Eine jeweils aktuelle Übersicht der eingesetzten Auftragsverarbeiter halten wir unter /subprocessors bereit. Bei Geschäftskunden informieren wir über Änderungen mit angemessenem Vorlauf; ein begründeter Widerspruch ist möglich.

9. Cookies und vergleichbare Technologien

Unsere Website verwendet ausschließlich technisch notwendige Cookies, die für die bereitgestellten, ausdrücklich von Ihnen gewünschten Funktionen unbedingt erforderlich sind. Eine Einwilligung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich.

9.1 Technisch notwendige Cookies

  • Authentifizierungs-Cookie (Clerk): erforderlich für den Login-Status, HttpOnly, Secure, SameSite=Lax, Lebensdauer Session.
  • Active-Brand-Cookie (Smosting): merkt sich die zuletzt ausgewählte Brand, kein personenbezogener Inhalt, Lebensdauer 1 Jahr.
  • Theme-Cookie: speichert die vom Nutzer aktiv gewählte Hell-/Dunkel-Modus-Präferenz, Lebensdauer 1 Jahr.

Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen Dienst).

9.2 Optionale Cookies

Aktuell setzen wir keine Marketing-, Analyse- oder Tracking-Cookies ein. Sollten wir solche Technologien zukünftig einsetzen, holen wir vorher Ihre ausdrückliche und gleichwertig zu erteilende oder zu verweigernde Einwilligung gemäß § 25 Abs. 1 TDDDG ein.

10. Rechte der betroffenen Person

Werden personenbezogene Daten von Ihnen verarbeitet, sind Sie Betroffener im Sinne der DSGVO und es stehen Ihnen folgende Rechte gegenüber dem Verantwortlichen zu:

10.1 Auskunftsrecht (Art. 15 DSGVO)

Sie können Auskunft darüber verlangen, ob personenbezogene Daten, die Sie betreffen, von uns verarbeitet werden. Im Bestätigungsfall haben Sie Anspruch auf Auskunft über diese Daten sowie über die in Art. 15 Abs. 1 DSGVO genannten weiteren Informationen.

10.2 Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben ein Recht auf unverzügliche Berichtigung unrichtiger oder Vervollständigung unvollständiger personenbezogener Daten.

10.3 Recht auf Löschung (Art. 17 DSGVO)

Sie können verlangen, dass die Sie betreffenden personenbezogenen Daten unverzüglich gelöscht werden, soweit einer der in Art. 17 Abs. 1 DSGVO genannten Gründe vorliegt und keine gesetzliche Aufbewahrungspflicht entgegensteht.

10.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Unter den Voraussetzungen des Art. 18 Abs. 1 DSGVO können Sie die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten verlangen.

10.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und einem anderen Verantwortlichen zu übermitteln.

10.6 Widerspruchsrecht (Art. 21 DSGVO)

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.

10.7 Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Soweit die Verarbeitung auf Ihrer Einwilligung beruht, haben Sie das Recht, diese jederzeit mit Wirkung für die Zukunft zu widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

10.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu – insbesondere am Ort Ihres Wohnsitzes, Arbeitsplatzes oder des mutmaßlichen Verstoßes.

Für uns örtlich zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG
20459 Hamburg
Tel.: +49 40 428 54 - 4040
E-Mail: mailbox@datenschutz.hamburg.de
Web: https://datenschutz-hamburg.de

11. Datensicherheit (Art. 32 DSGVO)

Wir setzen geeignete technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO ein, um Ihre Daten gegen Manipulation, Verlust, Zerstörung sowie gegen den Zugriff unberechtigter Personen zu schützen. Dazu zählen insbesondere:

  • TLS-Verschlüsselung der gesamten Kommunikation zwischen Browser und Server
  • AES-256-GCM-Verschlüsselung sensibler Daten in der Datenbank (insbesondere OAuth-Zugangs- und Refresh-Tokens)
  • Pseudonymisierung soweit möglich
  • Zugriffsbeschränkung nach dem Need-to-Know-Prinzip mit Mehr-Faktor-Authentifizierung
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Regelmäßige Backups mit verschlüsselter Aufbewahrung
  • Regelmäßige Überprüfung, Bewertung und Aktualisierung der TOMs sowie Schulung unserer Mitarbeitenden

12. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen in der Datenschutzerklärung umzusetzen. Für Ihren erneuten Besuch gilt dann die jeweils aktuelle Fassung. Wesentliche Änderungen kündigen wir registrierten Nutzern per E-Mail mit angemessenem Vorlauf an.


Stand: 2026-05-03