Datenschutzerklärung für ControlPlay

Stand: Juni 2026 · Version 2.1

Das Wichtigste in Kürze

Liebe ControlPlay-Nutzerin, lieber ControlPlay-Nutzer,

wir wissen, dass Datenschutzerklärungen oft kompliziert sind. Deshalb hier das Wichtigste auf einen Blick:

  • ControlPlay ist eine Desktop-App, die dir als Streamer mehr Interaktionsmöglichkeiten mit deinen Zuschauern bietet
  • Unser Kernprodukt (Extension + Desktop-Client) speichert nur Transaktions- und Konfigurationsdaten – keine Bildschirmaufnahmen, kein Tracking
  • Auf unserer Website setzen wir mit deiner Einwilligung Analyse- und Marketing-Cookies ein (siehe Abschnitt 12)
  • Wenn du die optionale Voice-/TTS-Funktion nutzt, verarbeiten wir hierfür zusätzliche Sprach- und Moderationsdaten (Details in Abschnitt 10.14 und 10.15)
  • Du kannst die Löschung deiner Daten jederzeit per E-Mail anfordern
  • Du hast das Recht auf Auskunft, Korrektur, Löschung, Widerspruch und Beschwerde bei der Aufsichtsbehörde

Im Folgenden findest du die vollständige rechtliche Datenschutzerklärung mit allen Details.

Hinweis zur Beta-Phase / Early Access

ControlPlay befindet sich aktuell in einer Beta-Phase / Early Access. In dieser Entwicklungsphase gelten folgende Besonderheiten:

  • Wir sammeln mit deiner Zustimmung zusätzliche Diagnosedaten (Crash-Reports, Performance-Metriken) zur Fehlerbehebung und Verbesserung der Anwendung
  • Funktionen können sich ändern oder entfernt werden, wodurch sich auch die Art der verarbeiteten Daten ändern kann
  • Regelmäßige Updates können die Datenschutzerklärung anpassen, du wirst über wesentliche Änderungen informiert
  • Wir bieten einen erweiterten Support zur Fehlerbehebung und nehmen Feedback aktiv entgegen

Alle in dieser Datenschutzerklärung beschriebenen Rechte und Schutzmaßnahmen gelten uneingeschränkt auch während der Beta-Phase.

Geltungsbereich dieser Datenschutzerklärung

Diese Datenschutzerklärung deckt drei Produkte ab. Damit du schnell erkennen kannst, welcher Abschnitt dich betrifft, verwenden wir folgende Kennzeichnung:

  • Extension Twitch-Extension (Viewer & Broadcaster)
  • Desktop-Client Streamer-Software
  • Website controlplay.app

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

KOKOLIO GmbH
Kalthorststr. 15
68307 Mannheim
Deutschland

Vertretungsberechtigter Geschäftsführer:
David Jalali

Registereintrag:
Handelsregister: Amtsgericht Mannheim HRB 725239
USt-IdNr.:
DE306862536

E-Mail: [email protected]
Website: controlplay.app

Vollständige Anbieterinformationen findest du in unserem Impressum.

2. Allgemeines zur Datenverarbeitung

2.1 Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Software sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzer erfolgt regelmäßig nur nach Einwilligung des Nutzers. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

2.2 Rechtsgrundlage für die Verarbeitung personenbezogener Daten

Die Rechtsgrundlagen für die Verarbeitung ergeben sich aus Art. 6 DSGVO:

  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)
  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
  • Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO)

2.3 Datenlöschung und Speicherdauer

Die personenbezogenen Daten der betroffenen Person werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine Speicherung kann darüber hinaus erfolgen, wenn dies durch den europäischen oder nationalen Gesetzgeber in unionsrechtlichen Verordnungen, Gesetzen oder sonstigen Vorschriften, denen der Verantwortliche unterliegt, vorgesehen wurde.

2.4 Grundsatz der Datenminimierung

Die Verarbeitung personenbezogener Daten folgt bei ControlPlay dem Grundsatz der Datenminimierung gemäß Art. 5 Abs. 1 lit. c DSGVO.

Kernprodukt (Extension + Desktop-Client): Unser Kernprodukt verarbeitet ausschließlich Daten, die für die Transaktions- und Konfigurationsschicht zwingend erforderlich sind. Extension und Desktop-Client enthalten keinerlei Tracking, Analytics oder Telemetrie. Wir verwenden Privacy by Design und Privacy by Default als Entwicklungsprinzipien. Alle Datenfelder werden vor der Implementierung auf ihre Notwendigkeit geprüft.

Website (controlplay.app): Auf unserer Website setzen wir mit deiner ausdrücklichen Einwilligung Analyse- und Marketing-Cookies ein, um die Wirksamkeit unserer Werbemaßnahmen zu messen und unsere Website zu verbessern. Diese Verarbeitung geht über das für den Betrieb der Website technisch Notwendige hinaus und erfolgt ausschließlich auf Basis deiner Einwilligung. Ohne deine Einwilligung werden nur technisch notwendige Cookies gesetzt. Details zu den eingesetzten Cookies und Tracking-Technologien findest du in Abschnitt 12.

Dieser Grundsatz wird regelmäßig überprüft und bei der Entwicklung neuer Funktionen soweit möglich berücksichtigt.

2.5 Erforderlichkeit der Datenbereitstellung

Die Bereitstellung bestimmter personenbezogener Daten ist für die Nutzung von ControlPlay erforderlich:

  • Twitch-Account-Daten (Benutzername, User-ID): Ohne Verknüpfung deines Twitch-Accounts ist eine Nutzung der Plattform nicht möglich, da ControlPlay auf der Twitch-Integration aufbaut.
  • E-Mail-Adresse: Erforderlich zur Kontoerstellung und Kommunikation. Ohne E-Mail-Adresse kann kein Konto angelegt werden.
  • Zahlungsdaten (bei Käufen über Stripe): Erforderlich zur Abwicklung des Kaufvertrags. Ohne Zahlungsdaten kann kein Kauf abgeschlossen werden. Die Zahlungsdaten werden direkt von Stripe verarbeitet.

Die Einwilligung in Analyse- und Marketing-Cookies ist freiwillig und keine Voraussetzung für die Nutzung von ControlPlay. Ohne diese Einwilligung stehen alle Funktionen der Plattform uneingeschränkt zur Verfügung.

3. Datenverarbeitung durch die ControlPlay Software ExtensionDesktop-Client

3.1 Beschreibung und Umfang der Datenverarbeitung

Bei der Nutzung der ControlPlay Software werden folgende Daten verarbeitet:

a) Twitch-Account-Daten:

  • Twitch-Benutzername
  • Twitch-User-ID
  • E-Mail-Adresse (sofern von Twitch bereitgestellt)
  • Profilbild-URL
  • Broadcaster-Status

b) Technische Daten:

  • IP-Adresse (nur für die Dauer der Verbindung)
  • Betriebssystem und Version
  • Hardware-Informationen (zur Kompatibilitätsprüfung)
  • Installationszeitpunkt
  • Software-Version

c) Nutzungsdaten:

  • Erstellte Game-Konfigurationen
  • Definierte Aktionen und Abläufe
  • Bits-/Coins-Transaktionen (pseudonyme Nutzungsdaten, Details in Abschnitt 4.14)
  • Fehlerberichte und Logs (optional)

3.2 Rechtsgrundlage für die Datenverarbeitung

Die Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für optionale Features.

3.3 Zweck der Datenverarbeitung

Die Datenverarbeitung dient folgenden Zwecken:

  • Authentifizierung über Twitch
  • Bereitstellung der Software-Funktionen
  • Synchronisation von Einstellungen
  • Verarbeitung von Viewer-Interaktionen
  • Fehlerbehebung und Support

3.4 Dauer der Speicherung

  • Account-Daten: Bis zur Löschung des Accounts
  • Konfigurationsdaten: Bis zur manuellen Löschung
  • Technische Logs: Maximal 90 Tage

4. Twitch-Integration und Extension ExtensionDesktop-Client

4.1 Allgemeine Informationen zur Twitch-Integration

ControlPlay besteht aus drei Komponenten: einer Twitch-Extension (läuft im Browser), einem Desktop-Client (Installation durch Streamer erforderlich) und unserer Website. Die Twitch-Extension wird in einem von Twitch gehosteten iframe bereitgestellt und unterliegt der strengen Content Security Policy (CSP) von Twitch. Alle Komponenten verwenden ausschließlich die offiziellen Twitch-APIs und -Schnittstellen.

4.2 Datenverarbeitung innerhalb der Twitch-Extension

4.2.1 Viewer-Daten

  • Identitätsfreigabe: Bei der ersten Interaktion mit der Extension wirst du über die Twitch-Funktion „Share Identity“ aufgefordert, deinen Twitch-Benutzernamen und deine user_id freizugeben. Dies ist erforderlich, um dein Guthaben abzurufen und Transaktionen deinem Account zuzuordnen.
  • Vor der Freigabe: Ohne Identitätsfreigabe verarbeiten wir nur eine von Twitch bereitgestellte anonyme opaque_id
  • Keine zusätzlichen Daten: Wir erheben keine gerätespezifischen Daten, IP-Adressen oder sonstige personenbezogene Daten über die von Twitch bereitgestellten Informationen hinaus

4.2.2 Transaktionsdaten (Bits)

Bei Käufen über die Extension:

  • Erhaltene Daten: Transaktionsbelege von Twitch (SKU, Produktbezeichnung, Anzahl, Zeitstempel, user_id bei Identitätsfreigabe)
  • Nicht erhaltene Daten: Keinerlei Zahlungsdaten wie Kreditkartennummern, Bankverbindungen oder Rechnungsadressen
  • Zahlungsabwicklung: Erfolgt ausschließlich über Twitch Bits; wir sind zu keinem Zeitpunkt in die Zahlungsabwicklung involviert

4.2.3 Technische Daten der Extension

Die Extension verarbeitet die von Twitch über JWT bereitgestellten Daten (Kanal-ID, Nutzer-ID, Rolle) sowie Bits-Transaktions-Events. Broadcaster-Scopes werden nur nach expliziter Einwilligung beim Onboarding angefordert.

4.3 Desktop-Client (Streamer-Software)

4.3.1 Funktionsweise

Der Desktop-Client wird vom Streamer auf seinem PC installiert und ermöglicht die Ausführung der von Viewern gekauften Aktionen. Der Client:

  • Empfängt ausschließlich eine Aktions-ID vom Extension Backend Service (EBS)
  • Alle Aktionskonfigurationen sind lokal im Client gespeichert – es werden keine Konfigurationsdaten vom Server übertragen
  • Sendet Statusmeldungen (Erfolg/Fehler) zurück an den EBS

4.3.2 Datenverarbeitung im Client

Der Desktop-Client verarbeitet nur die für die Ausführung der gebuchten Aktionen erforderlichen Daten (u. a. die Anmeldung des Streamers und den Twitch-Benutzernamen des Viewers zur Anzeige im Stream). Diese werden im Client nicht dauerhaft gespeichert; zur serverseitigen Speicherung siehe Abschnitt 4.14. Es findet kein Tracking, keine Analyse und keine Telemetrie statt.

4.3.3 Technische Kommunikation

  • Verschlüsselte Verbindung zum EBS (TLS)
  • Authentifizierung über JWT-Token
  • Keine direkte Peer-to-Peer-Verbindung zwischen Viewern und Streamer

4.3.4 Fehler- und Diagnoseberichte

Der Client kann auf deine Veranlassung einen Fehler- bzw. Diagnosebericht exportieren. Eine automatische Übertragung an uns findet nicht statt; im Supportfall kannst du den Export selbst an uns übermitteln (z. B. per E-Mail), damit wir das Problem nachvollziehen und beheben können. Ein solcher Bericht kann neben technischen Informationen auch personenbezogene Daten enthalten und ist nicht zwingend anonymisiert. Übermittle daher bitte nur die für die Fehleranalyse erforderlichen Daten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Supportabwicklung) bzw. deine Einwilligung durch die freiwillige Übermittlung (Art. 6 Abs. 1 lit. a DSGVO).

4.4 Zwecke und Rechtsgrundlagen

Die Datenverarbeitung erfolgt zu folgenden Zwecken:

  • Bereitstellung der gebuchten Viewer-Aktionen (Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO)
  • Missbrauchs- und Fehleranalyse (berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO)
  • Refund-Bearbeitung und Support (Vertragserfüllung/berechtigtes Interesse)
  • Abrechnung mit Streamern und Reporting (rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO)

4.5 Speicherdauer

  • Account-Daten: Bis zur Löschung des Accounts
  • Transaktionsdaten: Gemäß handels- und steuerrechtlichen Aufbewahrungspflichten bis zu 10 Jahre (§ 147 AO, § 257 HGB)
  • Technische Logs: Maximal 90 Tage, danach automatische Löschung. Dient der Fehlerbehebung, Transaktionsnachverfolgung und Sicherheitsanalyse.
  • Bei Widerruf/Deinstallation: Löschung personenbezogener Daten nach Anfrage, soweit keine gesetzlichen Aufbewahrungspflichten bestehen

4.6 Deine Rechte und Kontrolle

  • Identitätsfreigabe: Kann jederzeit in den Twitch-Einstellungen widerrufen werden
  • Client-Deinstallation: Streamer können den Desktop-Client jederzeit deinstallieren
  • Löschanfragen: Können über die in Abschnitt 9 genannten Kontaktwege gestellt werden

4.7 Sicherheit und Datenschutz by Design

4.7.1 Keine Tracker oder Analytics

  • Extension: Keine Analyse-Tools, Marketing-Tracker oder externe Skripte außerhalb der Twitch CSP
  • Desktop-Client: Keinerlei Tracking, Telemetrie oder Analytics-Funktionen
  • Website: Analytics und Tracking erfolgen ausschließlich auf unserer Website und nur mit deiner Einwilligung (siehe Abschnitt 12)

4.7.2 Technische Sicherheitsmaßnahmen

  • TLS-Verschlüsselung für alle Datenübertragungen
  • JWT-Verifizierung direkt durch Twitch
  • Replay-Schutz und Ratenlimiting
  • Maßnahmen zur sicheren Verwaltung von Zugangsdaten und Geheimnissen
  • Signierte Client-Software mit Integritätsprüfung

4.8 Mobile App-Integrationen

Bei Nutzung der Extension in der Twitch-App (iOS und Android) stellt die Extension nach Identitätsfreigabe eine WebSocket-Verbindung zu unserem EBS her. Es gelten dieselben Datenverarbeitungen wie in Abschnitt 4.2 beschrieben. Darüber hinaus:

  • Keine Verwendung von IDFA, AAID oder sonstigen gerätespezifischen Kennungen
  • Keine Third-Party-Tracking-SDKs, kein Cross-App-Tracking
  • Transaktionen ausschließlich über Twitch Bits

4.9 Autorisierungsentzug und Deinstallation

Bei Widerruf der Twitch-Autorisierung oder Deinstallation des Desktop-Clients:

  • Keine weitere Datenerhebung über die betroffene Komponente
  • Automatische Deaktivierung aller aktiven Verbindungen
  • Dein Nutzerkonto auf controlplay.app bleibt davon unberührt und kann separat über Abschnitt 17 gelöscht werden

4.10 Pre-Release und Transparenz

  • Extension-Disclosures auf der Kanalseite entsprechen inhaltlich dieser Datenschutzerklärung
  • Bei Änderungen werden beide Dokumente synchron aktualisiert
  • Die Extension ist öffentlich reviewbar gemäß Twitch Developer Guidelines

4.11 Zahlungsabwicklung

Käufe erfolgen ausschließlich über Twitch Bits. Wir erhalten:

  • Nur: Transaktionsbelege zur Leistungserbringung und Abrechnung
  • Niemals: Zahlungs-, Karten- oder Kontodaten
  • Die vollständige Zahlungsabwicklung liegt bei Twitch

4.12 Datenempfänger und Drittlandübermittlung

Die Kommunikation zwischen Extension, Desktop-Client und unserem Backend erfolgt über verschlüsselte WebSocket-Verbindungen zu unserem EBS (siehe Abschnitt 5).

Datenempfänger ist die Twitch Interactive LLC, 350 Bush Street, 2nd Floor, San Francisco, CA 94104, USA (Tochtergesellschaft der Amazon.com, Inc.). Daten werden über OAuth, EventSub-Webhooks, PubSub, die Extension API und die Helix API übermittelt. Amazon.com, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Datenschutzerklärung: https://www.twitch.tv/p/legal/privacy-notice/

4.13 Social Proof und Präsentation (Clips, Live-Verzeichnis, Showcase)

Mit deiner ausdrücklichen Einwilligung (Opt-in über Onboarding oder Einstellungen) können folgende Inhalte von ControlPlay verwendet werden:

  • Clip-Nutzung: Clips aus deinen Streams können von ControlPlay zu Showcase-, Präsentations- und Werbezwecken verwendet werden. Dies umfasst die Veröffentlichung auf unserer Website, in Social-Media-Kanälen (z. B. TikTok, YouTube, X, Instagram, Discord), in Werbematerialien sowie in der ControlPlay-App selbst.
  • Live-Verzeichnis: Dein Stream kann im öffentlichen Live-Verzeichnis auf der ControlPlay-Website angezeigt werden, solange du live bist.

Verarbeitete Daten:

  • Twitch-Benutzername und Kanal-Informationen
  • Stream-Clips (Video, Thumbnail, Titel)
  • Live-Status und Streamkategorie

Empfänger: Clip-Inhalte können auf Drittplattformen (Discord, TikTok, YouTube, X/Twitter, Instagram, Facebook und weiteren Social-Media-Plattformen) veröffentlicht werden. Dabei gelten die jeweiligen Datenschutzbestimmungen der Plattformbetreiber. Live-Verzeichnis-Daten werden auf unserer Website öffentlich angezeigt.

Rechtsgrundlage: Deine ausdrückliche Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, erteilt über die jeweilige Opt-in-Funktion. Die Aktivierung und tatsächliche Nutzung unterliegt einer kuratierten Überprüfung durch das ControlPlay-Team und ist nicht garantiert.

Widerruf: Du kannst deine Einwilligung jederzeit in den Einstellungen widerrufen. Nach Widerruf werden keine weiteren Inhalte veröffentlicht. Wir werden Löschanfragen an die jeweiligen Plattformen stellen, können deren Umsetzung jedoch nicht garantieren, da bereits veröffentlichte Inhalte der Kontrolle der jeweiligen Plattformbetreiber unterliegen.

4.14 Transaktions-, Coins- und Aktionsdaten und Anzeige an Streamer

Zur Ausführung und Nachvollziehbarkeit der über ControlPlay ausgelösten Aktionen speichern wir zu jeder Transaktion einen Datensatz. Diese Daten sind keine anonymen, sondern pseudonyme bzw. personenbezogene Nutzungsdaten, da sie über die Twitch-User-ID und den Twitch-Anzeigenamen einer Person zugeordnet werden können.

Gespeicherte Datenarten:

  • Twitch-User-ID des Zuschauers (viewer_id) und Twitch-Anzeigename/Nickname
  • Streamer- bzw. Kanal-ID (streamer_id)
  • Kontext der Aktion (z. B. aktives Spiel, Aktionsname und Aktionskategorie)
  • Betrag in Coins/Bits sowie Art der Transaktion (Einzahlung/Einlösung/Abbuchung)
  • Status der Transaktion sowie Refund-/Stornobezug (Verknüpfung zur ursprünglichen Transaktion)
  • Zeitstempel sowie technische Protokolldaten, soweit für Betrieb, Fehleranalyse und Sicherheit erforderlich

Anzeige an Streamer: Der jeweilige Streamer sowie von ihm eingesetzte Moderatoren können die Transaktions- und Aktionsdaten des betreffenden Kanals einsehen, einschließlich des Twitch-Anzeigenamens des Zuschauers. Diese Anzeige erfolgt ausschließlich, soweit sie für Plattformzwecke erforderlich ist – insbesondere für die Darstellung, Durchführung und Nachvollziehbarkeit von Aktionen, für Refunds, Support sowie zur Missbrauchs- und Betrugsprävention. Streamer und Moderatoren erhalten nur die hierfür notwendigen Informationen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Plattformbetrieb, an der Nachvollziehbarkeit von Transaktionen, an der Missbrauchsprävention und an der Refund-Abwicklung). Bei der Nutzung der Extension bzw. von ControlPlay werden dir diese Datenschutzhinweise zur Verfügung gestellt.

Zweckbindung bei Streamern und Moderatoren: Streamer und von ihnen eingesetzte Moderatoren dürfen die ihnen angezeigten Viewer-Daten ausschließlich im Zusammenhang mit der Nutzung von ControlPlay verwenden, insbesondere für Anzeige, Durchführung, Nachvollziehbarkeit, Refunds, Support und Missbrauchsprüfung. Eine Verwendung für eigene, von ControlPlay unabhängige Zwecke ist nicht gestattet, soweit hierfür keine eigene Rechtsgrundlage besteht. Ergänzende Pflichten ergeben sich aus unseren Nutzungsbedingungen.

5. WebSocket-Verbindungen ExtensionDesktop-Client

5.1 Echtzeit-Kommunikation

ControlPlay nutzt WebSocket-Verbindungen für:

  • Echtzeit-Übertragung von Bits-Events
  • Status-Updates
  • Konfigurationssynchronisation

5.2 Verschlüsselung

Alle WebSocket-Verbindungen werden über WSS (WebSocket Secure) verschlüsselt übertragen.

6. Server-Logfiles Website

Bei jedem Zugriff auf unsere Website erfasst unser Webserver (nginx) automatisch folgende Daten in sogenannten Server-Logfiles:

  • IP-Adresse des anfragenden Rechners
  • Datum und Uhrzeit des Zugriffs
  • Angeforderte URL und HTTP-Methode
  • HTTP-Statuscode
  • Übertragene Datenmenge
  • Referrer-URL (zuvor besuchte Seite)
  • User-Agent (Browser und Betriebssystem)

Zweck: Gewährleistung des technischen Betriebs, Erkennung und Abwehr von Angriffen, Fehlerbehebung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse). Der Betrieb eines sicheren Webservers erfordert die temporäre Protokollierung von Zugriffen. Die Daten werden nicht mit anderen Datenquellen zusammengeführt.

Speicherdauer: 90 Tage, danach automatische Löschung.

7. Datensicherheit

7.1 Technische und organisatorische Maßnahmen

Wir treffen folgende Sicherheitsmaßnahmen:

  • TLS-Verschlüsselung der Datenübertragungen
  • Keine Speicherung sensibler Daten auf eigenen Servern – Zahlungsdaten werden ausschließlich bei Stripe verarbeitet und gespeichert
  • Regelmäßige Sicherheitsupdates des Betriebssystems
  • Zugangskontrolle zu Servern über sichere Authentifizierung (z. B. SSH-Keys)

8. Umgang mit Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten melden wir diese innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde, sofern ein Risiko für deine Rechte und Freiheiten besteht (Art. 33 DSGVO). Bei hohem Risiko wirst du unverzüglich informiert (Art. 34 DSGVO). Alle Vorfälle werden gemäß Art. 33 Abs. 5 DSGVO dokumentiert.

9. Deine Rechte als betroffene Person

9.1 Auskunftsrecht und Datenexport (Art. 15 DSGVO)

Du hast das Recht, Auskunft über deine von uns verarbeiteten personenbezogenen Daten zu verlangen. Einen Datenexport in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. JSON oder CSV) kannst du per E-Mail an [email protected] anfordern.

9.2 Recht auf Berichtigung (Art. 16 DSGVO)

Du hast das Recht, unverzüglich die Berichtigung unrichtiger oder Vervollständigung deiner bei uns gespeicherten personenbezogenen Daten zu verlangen.

9.3 Recht auf Löschung (Art. 17 DSGVO)

Du hast das Recht, die Löschung deiner personenbezogenen Daten zu verlangen. Bei einer Kontolöschung werden dein Profil und deine Account-Daten entfernt. Lokale Konfigurationen im Desktop-Client liegen ausschließlich auf deinem Gerät und sind nicht von uns löschbar. Transaktionsdaten bleiben gemäß handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB) für bis zu 10 Jahre gespeichert.

9.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Du hast das Recht, die Einschränkung der Verarbeitung deiner personenbezogenen Daten zu verlangen, wenn du die Richtigkeit der Daten bestreitest, die Verarbeitung unrechtmäßig ist, wir die Daten nicht mehr benötigen oder du Widerspruch gegen die Verarbeitung eingelegt hast.

9.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Du hast das Recht, deine personenbezogenen Daten in einem strukturierten Format zu erhalten. Deine bei uns gespeicherten Account-Daten (Twitch-Benutzername, Twitch-User-ID, E-Mail-Adresse, verknüpfte Social-Accounts) kannst du per E-Mail an [email protected] anfordern. Konfigurationen im Desktop-Client können direkt in der App exportiert werden.

9.6 Widerspruchsrecht (Art. 21 DSGVO)

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung dich betreffender personenbezogener Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen.

9.7 Recht auf Widerruf der Einwilligung

Du hast das Recht, deine einmal erteilte Einwilligung jederzeit gegenüber uns zu widerrufen. Dies hat zur Folge, dass wir die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortführen dürfen. Der Widerruf der Einwilligung ist ebenso einfach möglich wie deren Erteilung.

9.8 Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über unsere Verarbeitung deiner personenbezogenen Daten zu beschweren. Die für uns zuständige Aufsichtsbehörde ist:

Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Telefon: 0711/615541-0
E-Mail: [email protected]
Website: https://www.baden-wuerttemberg.datenschutz.de

9.9 Ausübung deiner Rechte

Um deine Rechte auszuüben, kontaktiere uns per E-Mail an [email protected]. Wir bearbeiten Anfragen gemäß Art. 12 Abs. 3 DSGVO innerhalb eines Monats. In besonders komplexen Fällen kann die Frist um zwei weitere Monate verlängert werden, worüber wir dich rechtzeitig informieren.

9.10 Automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO ein.

10. Drittanbieter und externe Services

10.1 GitHub (Updates)

Für automatische Updates nutzen wir GitHub Releases. Dabei wird deine IP-Adresse an GitHub übertragen. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse). Unser berechtigtes Interesse überwiegt, da die automatische Bereitstellung von Sicherheits- und Funktionsupdates für den sicheren Betrieb der Software unerlässlich ist und die Verarbeitung auf die IP-Adresse bei der Verbindungsherstellung beschränkt bleibt. Datenschutzerklärung: https://docs.github.com/en/github/site-policy/github-privacy-statement

10.2 Cloudflare (CDN und DDoS-Schutz)

Wir nutzen die Dienste von Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, um unsere Website schneller und sicherer zu machen. Dabei werden deine IP-Adresse und technische Informationen an Cloudflare übertragen. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse). Unser berechtigtes Interesse überwiegt, da ohne DDoS-Schutz und CDN die Verfügbarkeit und Sicherheit der Website für alle Nutzer gefährdet wäre und die Verarbeitung auf technische Verbindungsdaten beschränkt ist. Datenschutzerklärung: https://www.cloudflare.com/privacypolicy/

10.3 Hetzner (Hosting)

Unsere Server werden bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Die Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse). Unser berechtigtes Interesse überwiegt, da ein zuverlässiges Hosting für den Betrieb der Plattform zwingend erforderlich ist und Hetzner als deutscher Anbieter dem deutschen Datenschutzrecht unterliegt. Datenschutzerklärung: https://www.hetzner.com/de/rechtliches/datenschutz

10.4 Stripe (Zahlungsabwicklung)

Für die Abwicklung von Zahlungen (z. B. Hardware-Kauf, Streamer-Freischaltung) nutzen wir den Zahlungsdienstleister Stripe, Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA (innerhalb der EU: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland).

Von Stripe verarbeitete Daten (ausschließlich auf Stripe-Servern, nie auf unseren Servern gespeichert):

  • Vor- und Nachname, E-Mail-Adresse
  • Rechnungsadresse und Lieferadresse
  • Zahlungsinformationen (Kreditkartendaten, IBAN etc.)
  • IP-Adresse, Browser-Informationen (zur Betrugsprävention)

Von uns gespeicherte Daten: Auf unseren Servern speichern wir zu einem Zahlungsvorgang ausschließlich technische Referenzen und Eckdaten:

  • Stripe-Referenzen: Checkout-Session-ID, Payment-Intent-ID und Kundennummer (Customer-ID)
  • Betrag, Währung und Zahlungsstatus
  • Transaktions- bzw. Kaufdatum sowie die Art des Vorgangs (z. B. Streamer-Freischaltung, Hardware-Kauf)
  • Versandland (Ländercode) sowie – bei Hardware-Bestellungen – Versanddatum und Sendungsnummer (siehe Abschnitt 10.5)

Vollständige Zahlungsmittel (Karten-/Kontodaten) sowie Name und Rechnungs-/Lieferadresse werden zu keinem Zeitpunkt auf unseren Servern gespeichert; diese werden ausschließlich von Stripe verarbeitet. Die genannten Stripe-Referenzen sind technische Identifikatoren; insbesondere die Stripe-Kundennummer kann bei Stripe einer Person zugeordnet werden, weshalb wir sie als pseudonymes Datum behandeln.

Zweck: Sichere Abwicklung von Zahlungsvorgängen, Erstellung von Rechnungen, Betrugsprävention. Stripe kann als eigenständiger Verantwortlicher automatisierte Betrugspräventionsprüfungen durchführen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Verarbeitung in Drittländern: Stripe Payments Europe verarbeitet Daten primär in der EU. Eine Übermittlung an Stripe, Inc. in den USA kann stattfinden. Stripe, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Speicherdauer: Unsere Transaktionsdaten werden gemäß den gesetzlichen Aufbewahrungsfristen (insbesondere § 147 AO, § 257 HGB) für bis zu 10 Jahre gespeichert. Stripe speichert personenbezogene Daten gemäß eigener Aufbewahrungsrichtlinien.

Datenschutzerklärung: https://stripe.com/de/privacy

10.5 DHL (Versanddienstleister)

Für den Versand physischer Produkte (z. B. Hardware) nutzen wir die DHL Group (Deutsche Post DHL Group, Charles-de-Gaulle-Str. 20, 53113 Bonn, Deutschland) als Versanddienstleister.

Von DHL verarbeitete Daten:

  • Vor- und Nachname des Empfängers
  • Lieferadresse
  • Sendungsnummer (Tracking-Code)

Von uns gespeicherte Daten: In unserem System speichern wir zur Versandabwicklung lediglich das Versandland, das Versanddatum und die Sendungsnummer (Tracking-Code). Name und Lieferadresse werden nicht dauerhaft in unserer Datenbank gespeichert; sie werden im Rahmen des Checkouts über Stripe erhoben (siehe Abschnitt 10.4) und ausschließlich zur Erstellung des Versandetiketts an den Versanddienstleister übermittelt. Sendungsnummer und Versanddatum können durch autorisierte Mitarbeiter im Rahmen der Auftragsabwicklung ergänzt werden.

Zweck: Zustellung der bestellten Ware und Sendungsverfolgung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Verarbeitung in Drittländern: Keine. DHL verarbeitet die Daten innerhalb Deutschlands bzw. der EU.

Datenschutzerklärung: https://www.dhl.de/de/toolbar/footer/datenschutz.html

Website Die folgenden Abschnitte 10.6–10.13 betreffen ausschließlich die Website controlplay.app und erfordern deine Einwilligung. Extension und Desktop-Client sind nicht betroffen.

10.6 Google Analytics 4 (GA4)

Wir verwenden Google Analytics 4, einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). Google Analytics 4 verwendet sogenannte „Cookies“ – Textdateien, die auf deinem Endgerät gespeichert werden und die eine Analyse der Benutzung der Website durch dich ermöglichen.

Wir nutzen Google Analytics 4 mit aktivierter IP-Anonymisierung.

Verarbeitete Daten:

  • Anonymisierte IP-Adresse
  • Browser-Typ und -Version, Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)
  • Besuchte Seiten, Verweildauer, Absprungrate
  • Gerätetyp und Bildschirmauflösung
  • Zeitstempel des Seitenaufrufs
  • Conversion-Events (z. B. Registrierung, Kauf)

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, erteilt über das Cookie-Consent-Banner.

Verarbeitung in Drittländern: Es kann eine Übermittlung personenbezogener Daten an Google LLC in den USA stattfinden. Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Widerruf: Du kannst deine Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.

Weitere Informationen: https://policies.google.com/privacy?hl=de

10.7 Serverseitiges Google Tag Manager (sGTM)

Wir verwenden einen serverseitigen Google Tag Manager Container. Tracking-Anfragen deines Browsers werden nicht direkt an Drittanbieter gesendet, sondern zunächst an unseren eigenen Server. Von dort werden die Daten – ausschließlich mit deiner Einwilligung – an die jeweiligen Dienste weitergeleitet. Dadurch haben wir Kontrolle darüber, welche Daten tatsächlich übermittelt werden.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

10.8 Google Ads Conversion-Tracking

Wir nutzen das Conversion-Tracking von Google Ads, einem Dienst der Google Ireland Limited. Wenn du auf eine von Google geschaltete Anzeige klickst, wird ein Cookie für das Conversion-Tracking auf deinem Endgerät gespeichert.

Verarbeitete Daten:

  • Google Click ID (GCLID) aus der Anzeigen-URL
  • Conversion-Events (z. B. Registrierung, Kauf) mit Wert und Währung
  • Anonymisierte IP-Adresse
  • Browser- und Geräteinformationen
  • Zeitstempel der Conversion

Im Rahmen des serverseitigen Trackings werden Google Ads Conversion-Daten über unseren sGTM-Server an Google übermittelt.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Verarbeitung in Drittländern: Es kann eine Übermittlung personenbezogener Daten an Google LLC in den USA stattfinden. Google LLC ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

10.9 Meta Pixel (Facebook/Instagram)

Auf unserer Website setzen wir das „Meta Pixel“ (ehemals „Facebook Pixel“) der Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland („Meta“) ein.

Zusätzlich nutzen wir die Meta Conversions API (serverseitig), um Conversion-Daten direkt an Meta zu übermitteln.

Verarbeitete Daten:

  • IP-Adresse, Browser- und Geräteinformationen
  • Besuchte Seiten und durchgeführte Aktionen
  • Facebook Click ID (fbclid) aus der Anzeigen-URL
  • Meta Browser-ID (_fbp Cookie)
  • Conversion-Events (z. B. Registrierung, Kauf) mit Wert
  • Gehashte E-Mail-Adresse (SHA-256, serverseitig via Conversions API – ausschließlich bei Streamer-Accounts)

Zweck: Messung der Wirksamkeit von Werbeanzeigen, Deduplizierung von Conversion-Events, Entfernung bereits konvertierter Nutzer aus Werbekampagnen (Audience Suppression), Optimierung der Anzeigenaussteuerung.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Verarbeitung in Drittländern: Es kann eine Übermittlung personenbezogener Daten an Meta Platforms, Inc. in den USA stattfinden. Meta Platforms, Inc. ist unter dem EU-U.S. Data Privacy Framework zertifiziert.

Datenschutzerklärung: https://www.facebook.com/privacy/policy/

10.10 TikTok Pixel

Wir verwenden das TikTok Pixel der TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, D02 T380, Irland („TikTok“). Zusätzlich nutzen wir die TikTok Events API (serverseitig), um Conversion-Daten an TikTok zu übermitteln.

Verarbeitete Daten:

  • IP-Adresse, User-Agent
  • TikTok Click ID (ttclid) und Browser-ID (_ttp Cookie)
  • Besuchte Seiten und Conversion-Events
  • Gehashte E-Mail-Adresse (SHA-256, serverseitig via Events API – ausschließlich bei Streamer-Accounts)

Zweck: Messung der Wirksamkeit von TikTok-Werbeanzeigen, Deduplizierung von Conversion-Events, Optimierung der Anzeigenauslieferung.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Verarbeitung in Drittländern: Es kann eine Übermittlung personenbezogener Daten an ByteDance Ltd. und verbundene Unternehmen in Singapur und den USA stattfinden. Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

10.11 X (ehemals Twitter) Pixel

Wir verwenden das X Pixel der X Corp., 1355 Market Street, Suite 900, San Francisco, CA 94103, USA. Zusätzlich nutzen wir die X Conversions API (serverseitig).

Verarbeitete Daten:

  • X Click ID (twclid) aus der Anzeigen-URL
  • Conversion-Events mit Zeitstempel
  • Gehashte E-Mail-Adresse (SHA-256, serverseitig via Conversions API – ausschließlich bei Streamer-Accounts)

Zweck: Conversion-Tracking, Deduplizierung, Optimierung von Werbekampagnen auf X.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Verarbeitung in Drittländern: Es findet eine Übermittlung personenbezogener Daten an die X Corp. in den USA statt. Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

10.12 Reddit Pixel

Wir verwenden das Reddit Pixel der Reddit, Inc., 303 2nd Street, Suite 500S, San Francisco, CA 94107, USA. Zusätzlich nutzen wir die Reddit Conversions API (serverseitig).

Verarbeitete Daten:

  • Reddit Click ID (rdt_cid) und Browser-ID (_rdt_uuid Cookie)
  • IP-Adresse, User-Agent
  • Conversion-Events mit Zeitstempel
  • Gehashte E-Mail-Adresse (SHA-256, serverseitig via Conversions API – ausschließlich bei Streamer-Accounts)

Zweck: Conversion-Tracking, Deduplizierung, Optimierung der Reddit-Anzeigenauslieferung.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO.

Verarbeitung in Drittländern: Es findet eine Übermittlung personenbezogener Daten an die Reddit, Inc. in den USA statt. Die Übermittlung erfolgt auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

10.13 Hinweis zum serverseitigen Tracking (allgemein)

Für die oben genannten Werbeplattformen (Google Ads, Meta, TikTok, X, Reddit) nutzen wir zusätzlich zum browserseitigen Pixel jeweils eine serverseitige Integration (Conversions API / Server-Side Tagging). Die Daten werden dabei von deinem Browser zunächst an unseren Server übermittelt und von dort an die jeweilige Plattform weitergeleitet.

Hinweis: Serverseitiges Tracking erfolgt ausschließlich auf Basis deiner Einwilligung. Ohne deine Zustimmung werden keine Tracking-Cookies gesetzt und keine Daten an Drittanbieter übermittelt. Im Rahmen der serverseitigen Übermittlung kann deine E-Mail-Adresse in gehashter Form (SHA-256) an die jeweiligen Plattformen übermittelt werden. Dies erfolgt ausschließlich bei Streamer-Accounts (Geschäftspartner) und dient der Deduplizierung von Conversion-Events, der Entfernung bereits registrierter Nutzer aus laufenden Werbekampagnen (Audience Suppression) sowie der korrekten Conversion-Zuordnung. E-Mail-Adressen von Viewern und Nicht-Streamer-Accounts werden nicht an Werbeplattformen übermittelt.

Desktop-Client Die folgenden Abschnitte 10.14–10.15 betreffen die optionalen Sprach-/TTS- und Moderationsfunktionen und sind unabhängig von den Website-Abschnitten 10.6–10.13.

10.14 ElevenLabs (Voice Cloning / TTS-Stimmen) Desktop-Client

Für die optionale Sprach- bzw. Text-to-Speech-Funktion (TTS) setzen wir den Dienst der ElevenLabs Inc. ein. Streamer können freiwillig Sprachsamples bereitstellen, um über die sogenannte Instant-Voice- bzw. Voice-Cloning-Funktion eine Stimme für ControlPlay-TTS-Funktionen zu erstellen.

Zweck: Erstellung und Bereitstellung der TTS-/Voice-Funktion in der Stimme des Streamers.

Verarbeitete Daten: Die vom Streamer bereitgestellten Sprachsamples werden zur Erstellung der Stimme an ElevenLabs übermittelt und nicht dauerhaft auf unseren Servern gespeichert. Bei uns gespeichert werden die zugehörigen Stimm-Metadaten (u. a. Voice-ID, Anzeigename und Sprache) sowie eine generierte Vorschau-Audiodatei.

Betroffene: Streamer, die ihre Stimme freiwillig bereitstellen.

Rechtsgrundlage: Deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die du durch das freiwillige Bereitstellen deiner Sprachsamples zur Erstellung der Stimme erteilst. Soweit die Verarbeitung zur Erbringung der von dir angeforderten Funktion erforderlich ist, stützt sie sich zusätzlich auf Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Widerruf und Löschung: Streamer können eine bereitgestellte Stimme jederzeit in ControlPlay löschen. Dabei wird die Stimme bei uns entfernt und ein Löschauftrag an ElevenLabs ausgelöst; der Abschluss der Löschung bei ElevenLabs liegt außerhalb unserer Kontrolle und richtet sich nach deren Bedingungen. Bei Löschung deines ControlPlay-Accounts werden zugehörige Stimmen ebenfalls entfernt und ein entsprechender Löschauftrag an ElevenLabs ausgelöst. Eine erteilte Zustimmung zur weiteren Nutzung der Stimme kann nach den vereinbarten Bedingungen zurückgezogen werden.

Empfänger/Dienstleister: ElevenLabs. Eine Verarbeitung in Drittländern sowie der Einsatz etwaiger Unterauftragnehmer richten sich nach den jeweils geltenden Bedingungen und Datenverarbeitungsvereinbarungen des Anbieters.

Datenschutzerklärung: https://elevenlabs.io/privacy

10.15 OpenAI (Inhaltsmoderation) ExtensionDesktop-Client

Zur Inhaltsmoderation prüfen wir bestimmte Textinhalte (insbesondere von Zuschauern eingegebene Texte, z. B. für die Sprach-/TTS-Funktion) mithilfe der Moderations-API der OpenAI, L.L.C. auf potenziell missbräuchliche, beleidigende, gefährliche oder regelwidrige Inhalte, bevor sie verarbeitet oder ausgegeben werden.

Zweck: Inhaltsmoderation und Schutz vor missbräuchlichen, beleidigenden, gefährlichen oder regelwidrigen Inhalten.

Übermittelte Daten: An OpenAI werden ausschließlich die zu prüfenden Textinhalte übermittelt, ggf. zusammen mit technischen Request-Metadaten, soweit diese für die Anfrage unvermeidbar sind. Es werden keine Audiodateien, keine Stimmen und keine Zahlungs- oder Wallet-Daten an OpenAI übermittelt.

Speicherung und Auswertung: Wir speichern die geprüften Texte zusammen mit dem jeweiligen Moderationsergebnis (Kategorien- und Score-Werte sowie Prüf-Ergebnis) in einem internen, ausschließlich für Administratoren zugänglichen Protokoll. Diese Daten nutzen wir zur Bewertung und Verbesserung der Moderationseinstellungen (Feinabstimmung der Schwellenwerte) sowie zur Nachvollziehbarkeit der zugehörigen Aktion bzw. Transaktion; eine Nutzung für ein KI-/Modelltraining findet nicht statt.

Speicherdauer: Die Moderationsdaten sind der jeweiligen Aktion bzw. Transaktion zugeordnet und dienen u. a. der Nachvollziehbarkeit, der Provisionierung bzw. Affiliate-Abrechnung sowie der Missbrauchsprüfung. Ihre Aufbewahrung richtet sich daher nach den für die zugehörigen Transaktions-/Aktionsdaten geltenden Fristen (siehe Abschnitt 16) und kann entsprechend lang sein.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und regelkonformen Plattformbetrieb).

Empfänger/Dienstleister: OpenAI. Die Verarbeitung durch OpenAI – einschließlich etwaiger Speicherung und der Frage einer Nutzung zu Trainingszwecken – richtet sich nach den jeweils geltenden Bedingungen und Datenverarbeitungsrichtlinien des Anbieters.

Hinweis: Eine automatisierte Inhaltsmoderation kann nicht in jedem Einzelfall alle unzulässigen Inhalte erkennen oder verhindern; sie reduziert das Risiko, bietet jedoch keine vollständige Gewähr.

Datenschutzerklärung: https://openai.com/policies/privacy-policy

11. Eingesetzte Dienstleister und Rollen

Für bestimmte Verarbeitungstätigkeiten setzen wir sorgfältig ausgewählte Dienstleister ein; die jeweiligen Anbieter und Zwecke sind in Abschnitt 10 beschrieben. Wir wählen diese Anbieter mit Sorgfalt aus und achten auf angemessene technische und organisatorische Schutzmaßnahmen.

Die Werbeplattformen Google, Meta, TikTok, X und Reddit agieren als eigenständige Verantwortliche für die Datenverarbeitung auf ihren Plattformen. Details zu den jeweiligen Datenschutzerklärungen findest du in Abschnitt 10.

Für die optionale Sprachfunktion setzen wir zusätzlich ElevenLabs (siehe Abschnitt 10.14) und für die Inhaltsmoderation OpenAI (siehe Abschnitt 10.15) ein. Die datenschutzrechtliche Rolle dieser Anbieter richtet sich nach den jeweils geltenden Anbieterbedingungen.

12. Cookies und Tracking Website

Wichtiger Hinweis: Weder die Twitch-Extension noch der Desktop-Client verwenden Cookies oder Tracking-Technologien (siehe Abschnitt 4.7.1). Die nachfolgenden Ausführungen beziehen sich ausschließlich auf unsere Website controlplay.app.

12.1 Cookie-Kategorien

a) Technisch notwendige Cookies (Essential)

Diese Cookies sind für den Betrieb unserer Website unbedingt erforderlich.

  • controlplay_session: Session-ID für die Authentifizierung. Gültigkeitsdauer: 2 Stunden.
  • XSRF-TOKEN: Schutz vor Cross-Site-Request-Forgery. Gültigkeitsdauer: 2 Stunden.
  • controlplay_cookie_consent: Speichert deine Cookie-Präferenzen. Gültigkeitsdauer: 1 Jahr.
  • appearance: Dark/Light-Mode-Einstellung. Gültigkeitsdauer: 1 Jahr.
  • sidebar_state: Zustand der Seitenleiste. Gültigkeitsdauer: 1 Jahr.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i.V.m. § 25 Abs. 2 Nr. 2 TDDDG.

b) Analyse-Cookies (Analytics)

Diese Cookies helfen uns zu verstehen, wie Besucher mit unserer Website interagieren.

  • _ga: Google Analytics 4 Besucher-Identifikation. Gültigkeitsdauer: 2 Jahre (400 Tage).
  • _ga_<ID>: Google Analytics 4 Sitzungsstatus. Gültigkeitsdauer: 2 Jahre (400 Tage).
  • _gid: Google Analytics Nutzer-Identifikation. Gültigkeitsdauer: 24 Stunden.
  • _gat: Google Analytics Anfragerate-Begrenzung. Gültigkeitsdauer: 1 Minute.
  • FPID: Serverseitiger First-Party-Identifier (HttpOnly) via sGTM. Gültigkeitsdauer: 2 Jahre (400 Tage).
  • FPLC: First-Party Linker Cookie (sGTM). Gültigkeitsdauer: 20 Stunden.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

c) Marketing-Cookies (Marketing)

Diese Cookies werden verwendet, um die Wirksamkeit von Werbekampagnen zu messen.

Google Ads:

  • _gcl_au: Conversion-Zuordnung. Gültigkeitsdauer: 90 Tage.
  • _gcl_aw: Google Click ID. Gültigkeitsdauer: 90 Tage.
  • _gcl_dc: DoubleClick/Display-Kampagnen. Gültigkeitsdauer: 90 Tage.
  • _gcl_gs: Google-Anzeigenklick-Informationen. Gültigkeitsdauer: 90 Tage.
  • _gac_<ID>: Kampagnenbezogenes Klick-Tracking. Gültigkeitsdauer: 90 Tage.

Meta (Facebook/Instagram):

  • _fbp: Meta-Pixel Browser-ID. Gültigkeitsdauer: 90 Tage.
  • _fbc: Meta Click ID. Gültigkeitsdauer: 90 Tage.

TikTok:

  • _ttp: TikTok-Pixel Browser-ID. Gültigkeitsdauer: 1 Jahr.
  • _tt_enable_cookie: Cookie-Unterstützungsprüfung. Gültigkeitsdauer: 1 Jahr.
  • ttclid: TikTok Click ID. Gültigkeitsdauer: 30 Tage.

X (ehemals Twitter):

  • _twclid: X Click ID. Gültigkeitsdauer: 30 Tage.

Reddit:

  • _rdt_uuid: Reddit-Pixel Browser-ID. Gültigkeitsdauer: 90 Tage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

12.2 Cookie-Banner und Einwilligungsmanagement

Beim ersten Besuch unserer Website wird dir ein Cookie-Banner angezeigt, über das du deine Cookie-Präferenzen festlegen kannst. Du hast folgende Optionen:

  • Alle akzeptieren: Alle Cookie-Kategorien werden aktiviert
  • Nur notwendige: Nur technisch notwendige Cookies werden gesetzt
  • Individuelle Einstellungen: Du kannst jede Cookie-Kategorie einzeln aktivieren oder deaktivieren

Deine Einwilligung kannst du jederzeit über den Link "Cookie-Einstellungen" im Footer unserer Website widerrufen oder anpassen. Der Widerruf ist ebenso einfach wie die Erteilung der Einwilligung.

13. Minderjährigenschutz

Unsere Dienste richten sich an Streamer (Twitch Affiliate/Partner) und sind nicht für Personen unter 16 Jahren bestimmt. Die Nutzung von ControlPlay setzt einen Twitch-Account voraus, dessen Erstellung bereits den Nutzungsbedingungen von Twitch unterliegt. In unserem Cookie-Consent-Banner wird die Bestätigung eines Mindestalters von 16 Jahren abgefragt.

14. Internationale Datenübermittlungen

Bei der Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR stützen wir uns auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (DPF) oder EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO. Die jeweilige Rechtsgrundlage ist bei den einzelnen Diensten in Abschnitt 10 angegeben.

Bei der Nutzung von US-Diensten kann trotz dieser Maßnahmen ein Restrisiko eines behördlichen Datenzugriffs nicht ausgeschlossen werden.

15. Änderungen der Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen der Software anzupassen. Die aktuelle Version findest du stets in der Software und auf unserer Website. Bei wesentlichen Änderungen werden wir dich über eine Benachrichtigung in der Software informieren.

16. Datenlöschung und Aufbewahrungsfristen

Wir speichern deine personenbezogenen Daten nur so lange, wie es für die Zwecke, für die sie erhoben wurden, erforderlich ist oder gesetzliche Aufbewahrungsfristen dies vorschreiben.

16.1 Aufbewahrungsfristen

  • Account-Daten: Für die Dauer der Nutzung des Dienstes. Bei Löschanfragen wird der Account deaktiviert und personenbezogene Daten (Benutzername, E-Mail) entfernt.
  • Transaktionsdaten: 10 Jahre gemäß handels- und steuerrechtlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB). Da Transaktionen sowohl Streamern als auch Viewern zugeordnet sind, bleiben diese für alle Beteiligten einsehbar.
  • Server-Logfiles: Maximal 90 Tage.

16.2 Technische Umsetzung der Löschung

Bei Löschanfragen werden personenbezogene Account-Daten aus unserer Datenbank entfernt. Transaktionsdaten bleiben aufgrund gesetzlicher Aufbewahrungspflichten erhalten. Backups werden regelmäßig rotiert; entfernte Daten sind dort in der Regel nach spätestens 90 Tagen nicht mehr enthalten, können in Disaster-Recovery-Archiven jedoch für längere Zeit gespeichert bleiben, soweit dies für die Geschäftskontinuität erforderlich ist.

16.3 Löschanfragen

Du kannst die Löschung deines Kontos per E-Mail an [email protected] anfordern.

17. Kontakt

Bei Fragen zum Datenschutz erreichst du uns unter:

KOKOLIO GmbH
E-Mail: [email protected]
Website: controlplay.app

17.1 Datenschutzbeauftragter

Gemäß § 38 BDSG besteht für unser Unternehmen keine Pflicht zur Bestellung eines Datenschutzbeauftragten, da weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind. Diese Einschätzung wird regelmäßig überprüft.

17.2 Datenschutz-Folgenabschätzung (DSFA)

Für Datenverarbeitungen mit erhöhter Datenschutzrelevanz haben wir eine Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO durchgeführt und dokumentiert. Sie umfasst sowohl das Website-Tracking (siehe Abschnitte 10 und 12) als auch die Plattform-Funktionen, insbesondere das Voice-Cloning (Abschnitt 10.14) und die KI-gestützte Inhaltsmoderation (Abschnitt 10.15). Die DSFA wird regelmäßig und bei wesentlichen Änderungen der Verarbeitung überprüft.