1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und im Dienst „modvio" ist:
BARZIK STUDIO, Inhaber Alexander Barzik · Melanchthonstraße 73, 33615 Bielefeld · E-Mail: [email protected]. Weitere Angaben im Impressum.
2. Wer ist wofür verantwortlich?
Für die Website und das Nutzerkonto (Registrierung, Abrechnung, Versand von Systemmails) sind wir Verantwortlicher. Für die Inhalte, die du als Kunde in deinem Panel eingibst (z. B. Rechnungen, Kunden, Belege, Reservierungen, Mitarbeiterdaten), bist du Verantwortlicher und wir verarbeiten diese ausschließlich in deinem Auftrag als Auftragsverarbeiter nach Art. 28 DSGVO (siehe Ziffer 12). Den Auftragsverarbeitungsvertrag (AVV) stellen wir bereit.
3. Hosting & Server-Logfiles
modvio wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland betrieben (Auftragsverarbeitung nach Art. 28 DSGVO, AV-Vertrag vorhanden).
Die Auslieferung erfolgt über das Content-Delivery-Network und den Sicherheits-Proxy der Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA; zertifiziert nach dem EU-US Data Privacy Framework, ergänzend EU-Standardvertragsklauseln nach Art. 46 DSGVO). Cloudflare verarbeitet dabei Verbindungsdaten (u. a. IP-Adresse) zur performanten, TLS-verschlüsselten Auslieferung und zum Schutz vor Angriffen (DDoS/WAF). Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO (sicherer, störungsfreier Betrieb).
Beim Aufruf der Website/des Dienstes werden technisch erforderliche Server-Logfiles verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, übertragene Datenmenge, Referrer, Browsertyp und Betriebssystem. Zweck ist der sichere und stabile Betrieb sowie die Abwehr von Missbrauch. Rechtsgrundlage ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Die Logs werden nach kurzer Zeit gelöscht bzw. anonymisiert.
4. Verschlüsselung (TLS)
Die Übertragung erfolgt durchgängig TLS-verschlüsselt (https). Du erkennst dies am Schloss-Symbol in der Adresszeile deines Browsers.
5. Welche Daten wir verarbeiten
- Konto-/Vertragsdaten: Name, E-Mail, Betriebs-/Firmenname, Passwort (nur als Hash gespeichert), gewählter Tarif. Zweck: Bereitstellung und Abrechnung des Dienstes. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
- Inhalte, die du im Panel eingibst (z. B. Rechnungen, Kunden, Belege, Reservierungen). Verarbeitung im Auftrag nach Art. 28 DSGVO (siehe Ziffer 2).
- Zahlungsdaten bei kostenpflichtigem Abo (siehe Ziffer 6).
- Optional Zwei-Faktor-Authentifizierung: ein verschlüsselt gespeichertes TOTP-Geheimnis, sofern du 2FA aktivierst. Rechtsgrundlage Art. 6 Abs. 1 lit. b/f DSGVO.
6. Zahlungsabwicklung (Stripe)
Für kostenpflichtige Abos nutzen wir Stripe Payments Europe, Ltd. (Irland). Zahlungsdaten (z. B. Kartendaten) gibst du direkt bei Stripe ein; wir speichern keine vollständigen Zahlungsdaten, sondern nur den Abo-Status und eine Stripe-Kundenkennung. Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Stripe kann Daten auch in Drittländer (u. a. USA) übermitteln; Grundlage sind die EU-Standardvertragsklauseln (Art. 46 DSGVO). Datenschutzhinweise: stripe.com/de/privacy.
7. E-Mail-Versand (ZeptoMail / Zoho)
Transaktionsmails (z. B. Passwort-Reset, Team-Einladungen, System-Hinweise) versenden wir über ZeptoMail der Zoho Corporation über ein EU-Rechenzentrum. Verarbeitet werden Empfängeradresse und Mailinhalt. Rechtsgrundlage Art. 6 Abs. 1 lit. b/f DSGVO.
8. KI-Assistent / Chatbot (optional)
Auf der Website bieten wir einen Chat-Assistenten an. Wenn du ihn nutzt, werden deine Eingaben zur Beantwortung an unseren Dienstleister Anthropic (Anbieter des Sprachmodells) übermittelt und dort verarbeitet; dabei kann eine Übermittlung in die USA erfolgen (Grundlage: EU-Standardvertragsklauseln, Art. 46 DSGVO). Gib in den Chat bitte keine sensiblen personenbezogenen Daten ein. Wenn du eine Demo/einen Rückruf anfragst, verarbeiten wir die von dir angegebenen Kontaktdaten (Name, E-Mail, ggf. Telefon, Nachricht), um dein Anliegen zu bearbeiten. Rechtsgrundlage Art. 6 Abs. 1 lit. b/f DSGVO.
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung im Sinne des Art. 22 DSGVO findet nicht statt: Der KI-Assistent unterstützt nur bei der Aufbereitung von Informationen; alle rechtlich relevanten Entscheidungen trifft der Nutzer selbst.
9. Social Manager und Google-Verbindungen (optional)
Instagram und Facebook
Im Social Manager kannst du ein professionelles Instagram-Konto oder eine Facebook-Seite freiwillig mit modvio verbinden. Die Verbindung läuft über die offiziellen Schnittstellen der Meta Platforms Ireland Limited. Wir verarbeiten nur die Daten, die Meta für die von dir bestätigten Berechtigungen bereitstellt.
Dazu können gehören: Konto- und Seitenkennungen, Benutzername, erteilte Berechtigungen und ein verschlüsselt gespeicherter Zugriffstoken; Follower-, Inhalts- und Reichweitenwerte; Beitragsdaten wie Text, Link, Zeitpunkt und Reaktionen; eingehende Kommentare und Direktnachrichten mit Absenderkennung, Benutzername, Inhalt und Zeitpunkt; außerdem Inhalte, die du in modvio planst, veröffentlichst oder manuell beantwortest.
Wir nutzen diese Daten, um dir Analysen anzuzeigen, Beiträge zu planen und auf deinen ausdrücklichen Auftrag zu veröffentlichen sowie eingehende Kommentare und Nachrichten in einer gemeinsamen Inbox bereitzustellen. modvio sendet keine Kommentare oder Direktnachrichten selbstständig. Jede Antwort muss von dir separat geprüft und zum Versand bestätigt werden.
Wenn du ausdrücklich einen KI-Antwortvorschlag anforderst, übermitteln wir den dafür nötigen Text des Kommentars oder der Nachricht an Anthropic. Der Vorschlag wird nur gespeichert und angezeigt; er wird nicht automatisch veröffentlicht.
Für die Verwaltung deiner Verbindung ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Die Inhalte und Reaktionen deiner eigenen Kunden, Follower oder Gesprächspartner verarbeiten wir ausschließlich in deinem Auftrag nach Art. 28 DSGVO. Meta verarbeitet die Verbindung und API-Aufrufe als eigener Anbieter nach der Meta-Datenschutzrichtlinie. Dabei können Daten in den USA verarbeitet werden; Meta nennt hierfür insbesondere den EU-US Data Privacy Framework und EU-Standardvertragsklauseln.
So löschst du deine Meta-Daten aus modvio
- Öffne im Social Manager den Reiter „Ausspielung“ und trenne dort das Instagram- oder Facebook-Konto. Der zugehörige Zugriffstoken wird dabei sofort aus modvio gelöscht. Deine Inhalte bei Instagram oder Facebook bleiben unverändert.
- Für die Löschung bereits importierter Analyse-, Beitrags-, Kommentar- oder Nachrichtendaten schreibe von der E-Mail-Adresse deines modvio-Vertrags an [email protected]. Betreff: „Löschung Meta-Daten“. Nenne deinen Arbeitsraum und das verbundene Konto. Wir bestätigen die Anfrage, prüfen deine Berechtigung und löschen die zugehörigen Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
YouTube
Der Social Manager verwendet die YouTube API Services von Google. Wenn du deinen YouTube-Kanal verbindest, meldest du dich direkt bei Google an und wählst den Kanal aus. modvio erhält dein Google-Passwort nicht. Die Berechtigung youtube.upload ermöglicht das Hochladen deiner Videos und Vorschaubilder. youtube.readonly wird benötigt, um Kennung und Namen des ausgewählten Kanals zu bestätigen; sie erlaubt keine Änderungen an deinem Konto.
Wir speichern die Kanalverbindung mit Kanalname, Kanalkennung, erteilten Berechtigungen und verschlüsselten Zugriffs- und Erneuerungstokens. Für einen von dir freigegebenen Upload übermitteln wir Video, Vorschaubild, Titel, Beschreibung und die gewählten Veröffentlichungsangaben an YouTube. Nachweise enthalten die zurückgemeldete Videokennung, den Link und den Veröffentlichungsstatus. Die Sichtbarkeit wählst du im Freigabeablauf. Deine eigenen Entwürfe und Quelldateien bleiben Teil deines modvio-Arbeitsraums.
Die Verbindung ist freiwillig und dient der von dir angeforderten Funktion (Art. 6 Abs. 1 lit. b DSGVO); Inhalte deines Betriebs verarbeiten wir in deinem Auftrag nach Art. 28 DSGVO. Google verarbeitet die übermittelten Daten nach seiner Datenschutzerklärung. Für die YouTube-Funktion gelten zusätzlich die YouTube-Nutzungsbedingungen. Google Ireland Limited ist der Anbieter im Europäischen Wirtschaftsraum; eine Verarbeitung in anderen Ländern ist nach den dort beschriebenen Schutzmaßnahmen möglich.
Google-Zugriff widerrufen und Daten löschen
Unter Social Manager → Ausspielung kannst du die YouTube-Verbindung trennen. modvio fordert dabei den Widerruf bei Google an, löscht die lokal gespeicherten Zugangstokens und stoppt noch nicht gestartete Veröffentlichungen für dieses Ziel. Bereits hochgeladene Videos bleiben auf YouTube; dort kannst du sie selbst verwalten und löschen.
Du kannst den Zugriff außerdem jederzeit in den Sicherheitseinstellungen deines Google-Kontos widerrufen. Da mehrere modvio-Funktionen dasselbe Google-Projekt verwenden, kann ein Widerruf auch eine erneute Verbindung anderer Google-Funktionen erforderlich machen.
Für die Löschung gespeicherter Google-/YouTube-Daten aus modvio oder Fragen zur Verarbeitung schreibe an [email protected] und nenne deinen Arbeitsraum und Kanal. Nach Prüfung deiner Berechtigung entfernen wir die betroffenen API-Daten innerhalb von sieben Tagen. Selbst erstellte Inhalte kannst du getrennt davon zur Löschung angeben. Gesetzliche Aufbewahrungspflichten für andere Vertrags- und Buchhaltungsdaten bleiben unberührt.
Google Kalender
Bei einer freiwilligen Kalenderverbindung verwenden wir calendar.events, um Termine deines Betriebs abzurufen, anzulegen und zu aktualisieren, einschließlich zugehöriger Google-Meet-Links. Zur Zuordnung speichern wir außerdem die E-Mail-Adresse des verbundenen Google-Kontos (openid/email). Verarbeitet werden die dafür nötigen Termindaten wie Titel, Beschreibung, Zeitpunkt, Teilnehmerangaben und Kalender-/Terminkennungen. Die Zugangstokens werden verschlüsselt gespeichert. Du kannst die Verbindung in den Kalendereinstellungen trennen oder über die oben verlinkten Google-Sicherheitseinstellungen widerrufen. Löschanfragen richtest du ebenfalls an [email protected].
Für die Verwendung und Weitergabe von Informationen aus Google APIs beachten wir die Google API Services User Data Policy einschließlich ihrer Limited-Use-Anforderungen. Wir verkaufen diese Daten nicht und verwenden sie nicht für personalisierte Werbung.
10. Cookies
Wir setzen ein technisch notwendiges Session-Cookie für den Login. Zusätzlich führen wir eine datensparsame, cookielose Reichweiten-/Funnel-Messung durch: Anonyme Ereignisse (Seitenaufruf, Klick auf einen Handlungsknopf, abgeschickte Anfrage) werden an unseren eigenen Server (/api/track) gesendet. Dabei werden weder Cookies gesetzt noch Informationen auf deinem Gerät gespeichert (keine localStorage- oder Geräte-Kennung); es findet kein geräte- oder seitenübergreifendes Tracking statt. Eine Einwilligung ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG; Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Reichweitenmessung).
Kommst du über einen Link mit Kampagnen-Kennzeichnung (utm_…) oder über eine Anzeige mit Klick-Kennung (z. B. gclid bei Google, fbclid bei Meta), speichern wir diese Werte zusammen mit dem Ereignis. Sie stehen in der Adresse, die du aufgerufen hast, und dienen ausschließlich der Frage, welcher Kanal Anfragen bringt. Damit dieselbe Angabe nicht auf jeder Folgeseite in der Adresse mitlaufen muss, vergeben wir für die Dauer deines Besuchs eine zufällige Sitzungs-Kennung. Sie reist ausschließlich in der Adresszeile mit, wird nicht auf deinem Gerät gespeichert und ist nach dem Schließen des Tabs verfallen; ein Neuladen der Seite beginnt eine neue Sitzung.
Zusätzlich werten wir die Nutzung dieser Website mit Umami aus, einer cookielosen Analyse-Software. Wir betreiben sie selbst gehostet auf unserem eigenen Server (Hetzner, Deutschland); die Daten verbleiben dort und werden nicht an Dritte übermittelt. Verarbeitet werden: aufgerufene Seite, verweisende Seite (Referrer), ungefähre Herkunft (Land und Region), Gerätetyp, Browser und Zeitpunkt. Umami setzt keine Cookies und speichert keine IP-Adressen; du wirst bei einem späteren Besuch nicht wiedererkannt, und es entstehen keine geräteübergreifenden Profile. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; eine Einwilligung nach § 25 TDDDG ist mangels Zugriff auf Endgeräte-Informationen nicht erforderlich. Google Analytics oder vergleichbare Dienste Dritter setzen wir nicht ein.
Werbe-Pixel. Aktuell setzen wir keine Werbe-Cookies und keine Werbe-Pixel ein. Schalten wir Anzeigen, kommen Meta-Pixel und Google-Tag zum Einsatz — ausschließlich nach deiner vorherigen Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Du wirst dann vorher gefragt; ohne Zustimmung wird kein Skript dieser Anbieter geladen und keine Verbindung zu ihnen aufgebaut. Bei erteilter Einwilligung werden Daten an Meta Platforms Ireland Ltd. bzw. Google Ireland Ltd. übermittelt, die diese auch in den USA verarbeiten können. Deine Entscheidung speichern wir in deinem Browser (localStorage), damit wir dich nicht erneut fragen; diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei, weil sie deine Wahl umsetzt.
Deine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft zurücknehmen: Solange keine Anzeigen laufen, gibt es nichts zu erlauben — dann erscheint auch keine Abfrage.
11. Schriftarten (Web-Fonts)
Unsere Seiten verwenden die Schriftarten „Schibsted Grotesk", „Hanken Grotesk" und „IBM Plex Mono". Diese sind lokal (selbst-gehostet) eingebunden und werden von unseren eigenen Servern in Deutschland ausgeliefert. Beim Seitenaufruf wird keine Verbindung zu Google-Servern aufgebaut und keine IP-Adresse an Google übertragen.
12. Auftragsverarbeiter & Empfänger
Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bestehen bzw. die als eigene Verantwortliche handeln:
| Dienstleister | Zweck | Ort / Drittland |
|---|---|---|
| Hetzner Online GmbH | Hosting / Server | Deutschland |
| Cloudflare, Inc. | CDN / DNS / DDoS-Schutz (Proxy) | USA (SCC / EU-US DPF) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland (ggf. USA, SCC) |
| Zoho Corp. (ZeptoMail) | E-Mail-Versand | EU-Rechenzentrum |
| Anthropic | KI-Chat-Assistent (optional) | USA (SCC) |
| Meta Platforms Ireland Limited | Instagram-/Facebook-Anbindung im Social Manager (optional) | Irland (ggf. USA, EU-US DPF / SCC) |
| Google Ireland Limited | YouTube- und Kalenderverbindung (optional) | Irland; mögliche Drittlandverarbeitung nach Googles Datenschutzhinweisen |
13. Speicherdauer
Wir speichern personenbezogene Daten nur, solange dies für die genannten Zwecke erforderlich ist bzw. bis zur Löschung deines Kontos. Nach Vertragsende werden die Daten nach einer angemessenen Export-Frist gelöscht. Gesetzliche Aufbewahrungsfristen (z. B. § 147 AO, § 257 HGB) bleiben unberührt.
14. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz deiner Daten, u. a. TLS-Verschlüsselung, getrennte Datenhaltung je Mandant, Passwort-Hashing, optionale Zwei-Faktor-Authentifizierung sowie regelmäßige, integritätsgeprüfte Backups.
15. Deine Rechte
Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie ein Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Anfragen richtest du an [email protected]. Im Dienst kannst du deine Daten zudem jederzeit selbst exportieren und dein Konto löschen.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts oder des Orts des mutmaßlichen Verstoßes. Zuständige Behörde für uns: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
16. Änderung dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich die Rechtslage oder unsere Verarbeitung ändert. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung.
Stand: September 2026