Datenschutzerklärung
Diese Erklärung gilt für die Website watchup.app. Sie beschreibt, welche personenbezogenen Daten dort verarbeitet werden, zu welchem Zweck das geschieht, wer sie erhält und wie lange sie gespeichert bleiben. Verantwortlich ist SH Consulting; die vollständigen Kontaktdaten stehen im Impressum.
1. Verantwortliche Stelle
Verantwortlich für die Verarbeitung personenbezogener Daten auf watchup.app ist im Sinne von Art. 4 Nr. 7 DSGVO SH Consulting. Die vollständige Anschrift, die vertretungsberechtigte Person und die Kontaktdaten finden Sie im Impressum dieser Website. Ein Datenschutzbeauftragter ist nicht benannt, weil die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG hier nicht vorliegen; Ihre datenschutzrechtlichen Anliegen richten Sie deshalb bitte unmittelbar an die im Impressum genannte Adresse.
Diese Erklärung legt offen, welche Daten beim Besuch der Website und bei der Nutzung der angebotenen Funktionen anfallen, zu welchem Zweck sie verarbeitet werden, wer sie außer SH Consulting erhält und wie lange sie gespeichert bleiben. Verarbeitet werden ausschließlich Daten, die für den Betrieb der Website, für eine von Ihnen angefragte Leistung oder für einen nachfolgend ausdrücklich benannten Zweck erforderlich sind. Im Einzelnen sind dies:
- Verbindungsdaten, die Ihr Browser technisch zwingend übermittelt: Ihre IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Adresse, Browsertyp und -version sowie das Betriebssystem.
- Angaben aus Formularen, die Sie selbst eintragen — in der Regel Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und der Inhalt Ihrer Nachricht.
- Vertrags- und Abrechnungsdaten, soweit Sie eine kostenpflichtige Leistung in Anspruch nehmen.
- Einwilligungsdaten: Ihre Auswahl im Einwilligungsbanner, der Zeitpunkt der Entscheidung und der Wortlaut, dem Sie zugestimmt haben.
Rechtsgrundlage ist je nach Verarbeitung Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Erfüllung eines Vertrags oder die Durchführung vorvertraglicher Maßnahmen (lit. b), eine rechtliche Verpflichtung (lit. c) oder ein berechtigtes Interesse (lit. f). Welche Grundlage im Einzelfall greift und welches berechtigte Interesse dabei verfolgt wird, ist bei jeder einzelnen Verarbeitung gesondert angegeben. Dasselbe gilt für die Empfänger, die Speicherdauer und etwaige Übermittlungen in Länder außerhalb der Europäischen Union.
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne die als Pflichtfeld gekennzeichneten Angaben können wir eine Anfrage allerdings nicht bearbeiten oder eine Leistung nicht erbringen; welche Felder das sind, ist am jeweiligen Formular erkennbar. Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet nicht statt, und Ihre Daten werden nicht verkauft.
Ihre Rechte als betroffene Person — Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf und Beschwerde bei einer Aufsichtsbehörde — sind weiter unten in einem eigenen Abschnitt beschrieben. Zur Ausübung genügt eine formlose Nachricht an die im Impressum genannte Adresse; sie ist für Sie kostenfrei.
2. Server-Fehlerprotokolle
Die Website watchup.app wird auf Servern betrieben, die SH Consulting selbst oder ein beauftragter Hosting-Dienstleister bereitstellt. Der gewöhnliche Seitenaufruf wird dort nicht mitgeschrieben: Es gibt keine Zugriffsprotokolle, aus denen sich nachvollziehen ließe, wer wann welche Seite besucht hat.
Aufgezeichnet wird nur, was schiefgeht. Kommt es beim Ausliefern zu einem Fehler — eine Datei fehlt, ein Dienst antwortet nicht, jemand ruft gezielt Adressen ab, die es nicht gibt — entsteht ein Eintrag im Fehlerprotokoll. Darin stehen:
- Datum und Uhrzeit des Fehlers,
- die Fehlermeldung des Servers,
- die aufgerufene Adresse, die den Fehler ausgelöst hat,
- Ihre IP-Adresse, soweit der Server sie zum Vorgang vermerkt.
Bei ungestörtem Betrieb entstehen keine solchen Einträge. In der Praxis stammt der weit überwiegende Teil von automatisierten Sondierungsversuchen, die nach Sicherheitslücken suchen, nicht von gewöhnlichen Besuchen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse von SH Consulting besteht darin, Störungen eingrenzen und Angriffe erkennen, abwehren und im Ernstfall belegen zu können. Bei der Abwägung fällt ins Gewicht, dass gerade kein vollständiges Zugriffsprotokoll geführt wird, die Einträge nicht mit anderen Datenbeständen zusammengeführt und nicht zu Werbezwecken ausgewertet werden. Nutzungsprofile entstehen daraus nicht, und eine automatisierte Entscheidungsfindung nach Art. 22 DSGVO findet nicht statt.
Die Fehlerprotokolle werden nach spätestens 52 Tagen automatisch gelöscht. Liegt ein sicherheitsrelevanter Vorfall vor, werden die betroffenen Einträge zur Aufklärung und Beweissicherung so lange aufbewahrt, bis der Vorfall abschließend geklärt ist; in diesem Fall können sie auch an Strafverfolgungsbehörden übermittelt werden.
Empfänger der Daten ist neben SH Consulting der Hosting-Dienstleister, der die Server betreibt. Er ist Auftragsverarbeiter, handelt ausschließlich weisungsgebunden und ist durch einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO gebunden. Eine Übermittlung in ein Land außerhalb der Europäischen Union findet nicht statt.
Sie können der auf ein berechtigtes Interesse gestützten Verarbeitung nach Art. 21 DSGVO aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben. Da die Fehleraufzeichnung für den sicheren Betrieb unverzichtbar ist, kann die Prüfung ergeben, dass zwingende schutzwürdige Gründe überwiegen.
3. TLS-Verschlüsselung
Die Verbindung zwischen Ihrem Gerät und watchup.app wird durchgehend mit TLS verschlüsselt. Erkennbar ist das an dem „https://“ in der Adresszeile und am Schloss-Symbol Ihres Browsers. Verantwortlich für den Einsatz dieser Verschlüsselung ist SH Consulting; die Zertifikate werden über eine öffentlich anerkannte Zertifizierungsstelle bezogen und automatisiert erneuert, bevor sie ablaufen.
Zweck der Verschlüsselung ist es, die zwischen Ihrem Browser und dem Server übertragenen Inhalte gegen Mitlesen und Veränderung durch Dritte zu schützen. Das betrifft insbesondere Angaben, die Sie in Formulare eintragen — Name, E-Mail-Adresse, Telefonnummer, Freitext — sowie Anmeldedaten und Sitzungskennungen. Ohne Verschlüsselung könnten diese Angaben auf dem Übertragungsweg, etwa in einem offenen WLAN, von Dritten gelesen oder manipuliert werden.
Technisch verarbeitet werden für den Verbindungsaufbau:
- Ihre IP-Adresse,
- der von Ihrem Browser angebotene und der ausgehandelte Verschlüsselungsalgorithmus,
- die TLS-Protokollversion,
- der angefragte Servername (SNI),
- die Zertifikatsdaten des Servers und der Zeitpunkt des Verbindungsaufbaus.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 DSGVO. Das berechtigte Interesse liegt darin, die gesetzlich geforderten angemessenen technischen Schutzmaßnahmen umzusetzen und die Vertraulichkeit und Integrität Ihrer Daten während der Übertragung sicherzustellen. Ein entgegenstehendes Interesse ist nicht ersichtlich, weil die Verschlüsselung Sie schützt und keine zusätzlichen Inhalte über Sie erhebt.
Über die für den Verbindungsaufbau nötigen Angaben hinaus werden keine gesonderten Daten gespeichert; sie gehen in die allgemeinen Server-Protokolle ein und unterliegen deren Löschfrist. Empfänger ist allein der Hosting-Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO. Die Ausstellung und Erneuerung der Zertifikate erfolgt über die Zertifizierungsstelle; dabei wird der Domainname veröffentlicht, nicht jedoch eine Angabe zu Ihnen. Eine Übermittlung personenbezogener Daten in ein Drittland ist mit der Verschlüsselung nicht verbunden.
Ein Widerspruch gegen die Verschlüsselung selbst ist nicht vorgesehen, da ohne sie ein Zugriff auf die Website nicht angeboten wird und der Verzicht Sie schlechter stellen würde. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt. Solange Ihr Browser keine verschlüsselte Verbindung anzeigt, sollten Sie keine vertraulichen Angaben über die Website übermitteln.
4. Kontaktaufnahme und Anfragen
Sie können SH Consulting über das Kontaktformular auf watchup.app, per E-Mail, telefonisch oder auf dem Postweg erreichen. Zweck der Verarbeitung ist die Bearbeitung und Beantwortung Ihres Anliegens, die daran anschließende Kommunikation sowie — bei geschäftlicher Korrespondenz — deren ordnungsgemäße Dokumentation.
Verarbeitet werden dabei:
- die von Ihnen angegebenen Kontaktdaten, in der Regel Name, E-Mail-Adresse und gegebenenfalls Telefonnummer,
- der Inhalt Ihrer Nachricht einschließlich freiwilliger Zusatzangaben und etwaiger Anhänge,
- der Zeitpunkt des Absendens sowie die Seite, von der aus das Formular abgeschickt wurde,
- die technischen Übertragungsdaten des Absendevorgangs,
- bei einem Telefonat die Rufnummer, der Zeitpunkt und eine kurze Notiz zum Gesprächsinhalt.
Pflichtangaben sind nur die Felder, die zur Beantwortung zwingend nötig sind — üblicherweise ein Name und eine Rückantwortadresse. Sie sind zur Angabe nicht verpflichtet; ohne sie können wir Ihnen jedoch nicht antworten. Alle weiteren Felder sind freiwillig. Bitte übermitteln Sie über das Formular keine Gesundheitsdaten oder andere besonders geschützte Angaben nach Art. 9 DSGVO, soweit diese für Ihr Anliegen nicht erforderlich sind.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn Ihre Anfrage auf den Abschluss oder die Durchführung eines Vertrags zielt. In allen übrigen Fällen ist es Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse besteht darin, eingehende Anfragen sachgerecht zu beantworten und den Verlauf der Kommunikation nachvollziehen zu können. Für die Aufbewahrung geschäftlicher Korrespondenz tritt Art. 6 Abs. 1 lit. c DSGVO hinzu.
Empfänger sind neben SH Consulting der Hosting-Dienstleister und der E-Mail-Dienstleister, jeweils als weisungsgebundene Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO. Eine weitergehende Weitergabe an Dritte erfolgt nur, soweit sie zur Bearbeitung Ihres Anliegens erforderlich ist oder Sie ausdrücklich eingewilligt haben. Eine Übermittlung in ein Drittland findet nicht statt.
Ihre Angaben werden gelöscht, sobald Ihr Anliegen abschließend geklärt ist und keine gesetzliche Aufbewahrungspflicht entgegensteht. Handelt es sich um geschäftliche Korrespondenz, gelten die Fristen von sechs Jahren nach § 257 HGB beziehungsweise zehn Jahren nach § 147 AO. Gegen die auf ein berechtigtes Interesse gestützte Verarbeitung können Sie nach Art. 21 DSGVO jederzeit Widerspruch einlegen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
5. Rechte der betroffenen Personen
Gegenüber SH Consulting stehen Ihnen hinsichtlich der zu Ihrer Person verarbeiteten Daten die folgenden Rechte zu:
- Auskunft (Art. 15 DSGVO) — Sie können erfahren, ob und welche Daten zu Ihnen verarbeitet werden, zu welchem Zweck, wie lange sie gespeichert bleiben, woher sie stammen und wer sie erhält; auf Wunsch erhalten Sie eine Kopie dieser Daten.
- Berichtigung (Art. 16 DSGVO) — Sind Angaben zu Ihnen falsch oder unvollständig, müssen wir sie auf Ihr Verlangen korrigieren oder ergänzen.
- Löschung (Art. 17 DSGVO) — Sie können die Löschung Ihrer Daten verlangen, etwa wenn diese für den ursprünglichen Zweck nicht mehr benötigt werden oder Sie Ihre Einwilligung widerrufen haben. Bestehen gesetzliche Aufbewahrungspflichten, werden die Daten stattdessen für alle anderen Zwecke gesperrt.
- Einschränkung der Verarbeitung (Art. 18 DSGVO) — Statt der Löschung können Sie verlangen, dass Ihre Daten nur noch gespeichert, aber nicht weiter genutzt werden, zum Beispiel während wir die Richtigkeit einer Angabe prüfen.
- Datenübertragbarkeit (Art. 20 DSGVO) — Daten, die Sie uns selbst bereitgestellt haben und die wir auf Grundlage einer Einwilligung oder eines Vertrags automatisiert verarbeiten, erhalten Sie in einem gängigen, maschinenlesbaren Format; auf Wunsch übermitteln wir sie direkt an eine andere Stelle, soweit das technisch machbar ist.
- Widerspruch (Art. 21 DSGVO) — Gegen Verarbeitungen, die auf ein berechtigtes Interesse gestützt sind, können Sie aus Gründen Ihrer besonderen Situation widersprechen; gegen Direktwerbung können Sie jederzeit und ohne Begründung widersprechen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt; der Widerruf ist so einfach möglich wie die Erteilung.
- Beschwerde bei der Aufsichtsbehörde (Art. 77 DSGVO) — Unabhängig von allen anderen Rechtsbehelfen können Sie sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des vermuteten Verstoßes.
Zur Ausübung genügt eine formlose Nachricht an die im Impressum genannte Adresse. Die Bearbeitung ist für Sie kostenfrei und erfolgt unverzüglich, spätestens innerhalb eines Monats; bei komplexen Anliegen kann sich diese Frist um bis zu zwei weitere Monate verlängern, worüber wir Sie dann informieren. Bestehen begründete Zweifel an Ihrer Identität, können wir zusätzliche Angaben zu deren Nachweis verlangen, um Ihre Daten nicht an Unbefugte herauszugeben. Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
6. Widerspruchsrecht nach Art. 21 DSGVO
WIDERSPRUCHSRECHT NACH ART. 21 DSGVO — BITTE BESONDERS BEACHTEN
Werden Daten zu Ihrer Person auf Grundlage eines berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO verarbeitet, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen; das gilt auch für ein auf diese Vorschrift gestütztes Profiling. SH Consulting verarbeitet die betreffenden Daten dann nicht mehr, es sei denn, es lassen sich zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Werden Daten zu Ihrer Person verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen diese Verarbeitung einzulegen. Das gilt auch für ein Profiling, soweit es mit solcher Direktwerbung in Verbindung steht. Widersprechen Sie, werden Ihre Daten anschließend nicht mehr für Zwecke der Direktwerbung verarbeitet (Art. 21 Abs. 2 und 3 DSGVO). Eine Abwägung findet in diesem Fall nicht statt — der Widerspruch gegen Werbung wirkt unbedingt.
Auf welche Rechtsgrundlage eine Verarbeitung gestützt ist und welches berechtigte Interesse ihr gegebenenfalls zugrunde liegt, ist bei jedem Abschnitt dieser Erklärung gesondert angegeben. Ein Widerspruch ist deshalb gezielt für einzelne Verarbeitungen möglich und muss nicht pauschal erklärt werden.
Der Widerspruch ist formlos möglich und für Sie kostenfrei. Eine bestimmte Form ist nicht vorgeschrieben; eine Nachricht per E-Mail, Brief oder Telefon an die im Impressum genannten Kontaktdaten genügt. Hilfreich, aber nicht zwingend ist ein Hinweis darauf, welche Verarbeitung Sie meinen, damit wir sie sicher zuordnen können. Bei einem Widerspruch nach Art. 21 Abs. 1 DSGVO sollten Sie zudem kurz schildern, welche Gründe sich aus Ihrer besonderen Situation ergeben, weil das Gesetz eine Abwägung verlangt.
Wir prüfen Ihren Widerspruch unverzüglich und teilen Ihnen das Ergebnis spätestens innerhalb eines Monats mit. Bis zum Abschluss der Prüfung können Sie nach Art. 18 Abs. 1 lit. d DSGVO verlangen, dass die Verarbeitung eingeschränkt wird. Führt der Widerspruch zum Erfolg, werden die betroffenen Daten gelöscht oder für den beanstandeten Zweck gesperrt; bestehen gesetzliche Aufbewahrungspflichten, bleiben sie ausschließlich zu deren Erfüllung gespeichert.
Unabhängig vom Widerspruchsrecht können Sie eine erteilte Einwilligung jederzeit nach Art. 7 Abs. 3 DSGVO widerrufen und sich nach Art. 77 DSGVO bei einer Aufsichtsbehörde beschweren.
7. Speicherdauer und Löschfristen
SH Consulting speichert personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder wie gesetzliche Aufbewahrungsfristen es vorschreiben. Sobald der Zweck entfällt und keine Frist entgegensteht, werden die Daten gelöscht oder so anonymisiert, dass ein Bezug zu Ihnen nicht mehr herstellbar ist. Grundlage sind Art. 5 Abs. 1 lit. e DSGVO (Speicherbegrenzung) und Art. 17 DSGVO.
Im Einzelnen gelten diese Fristen:
- Serverprotokolle: Ob überhaupt welche entstehen und wie lange sie aufbewahrt werden, steht im eigenen Abschnitt dazu; bei einem sicherheitsrelevanten Vorfall bleiben betroffene Einträge bis zu dessen Klärung erhalten.
- Anfragen über Kontaktformular, E-Mail oder Telefon werden nach abschließender Bearbeitung gelöscht, sofern keine Aufbewahrungspflicht besteht.
- Geschäftliche Unterlagen unterliegen der handelsrechtlichen Frist von sechs Jahren (§ 257 HGB) und der steuerrechtlichen Frist von zehn Jahren (§ 147 AO), jeweils gerechnet ab dem Ende des Kalenderjahres, in dem der Vorgang abgeschlossen wurde.
- Einwilligungen und deren Nachweis werden für die Dauer der Verarbeitung und anschließend bis zum Ablauf der regelmäßigen Verjährungsfrist von drei Jahren aufbewahrt, um die Rechtmäßigkeit nach Art. 7 Abs. 1 DSGVO belegen zu können.
- Daten aus Diensten, die auf einer Einwilligung beruhen, werden gelöscht, sobald Sie die Einwilligung widerrufen; die zugehörigen Cookies verlieren mit dem Widerruf ihre Grundlage.
- Nutzerkonten werden mit der Löschung des Kontos entfernt; technisch bedingte Sicherungskopien laufen innerhalb des jeweiligen Sicherungszyklus aus.
Rechtsgrundlage der Aufbewahrung ist Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Pflicht besteht, und im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt darin, Rechtsansprüche innerhalb der Verjährungsfristen geltend machen oder abwehren zu können und die Rechtmäßigkeit der Verarbeitung nachzuweisen.
Fallen Daten unter eine Aufbewahrungspflicht, werden sie nicht gelöscht, sondern eingeschränkt verarbeitet: Sie bleiben ausschließlich zur Erfüllung dieser Pflicht gespeichert und stehen für keinen anderen Zweck mehr zur Verfügung. Empfänger sind in diesem Rahmen nur Auftragsverarbeiter wie der Hosting-Dienstleister sowie, bei steuerrelevanten Unterlagen, Steuerberatung und Finanzverwaltung. Eine Übermittlung in ein Drittland ist mit der Aufbewahrung nicht verbunden.
Unabhängig von diesen Fristen können Sie jederzeit die Löschung nach Art. 17 DSGVO oder die Einschränkung nach Art. 18 DSGVO verlangen. Wir prüfen dann, ob dem eine gesetzliche Pflicht entgegensteht, und teilen Ihnen das Ergebnis mit.
8. Einwilligungsbanner (Consent-Tool)
Auf watchup.app kommt ein Einwilligungsbanner zum Einsatz, das SH Consulting selbst betreibt. Ein externer Dienstleister ist nicht eingebunden; Ihre Auswahl verlässt die eigene Infrastruktur nicht und wird an niemanden weitergegeben.
Zweck des Banners ist es, Dienste, die Informationen auf Ihrem Endgerät speichern oder von dort auslesen, erst nach Ihrer ausdrücklichen Zustimmung zu laden, und Ihre Entscheidung so zu dokumentieren, dass sie nachweisbar bleibt. Ohne diese Dokumentation ließe sich die gesetzlich geforderte Nachweispflicht nicht erfüllen.
Gespeichert werden dabei:
- Ihre Auswahl je Kategorie,
- der Zeitpunkt Ihrer Entscheidung,
- die Version der Dienstliste, die Sie gesehen haben.
Mehr wird nicht gespeichert: keine Kennung, die Sie wiedererkennbar macht, und nicht, welche Seite Sie gerade aufgerufen hatten. Diese Angaben stehen ausschließlich in einem Cookie auf Ihrem Endgerät. Sie werden nicht an einen Server übertragen und dort auch nicht protokolliert; SH Consulting erfährt Ihre Entscheidung nur, soweit sie sich beim Aufruf der Seite auf das Laden der freigegebenen Dienste auswirkt.
Rechtsgrundlage für das Banner selbst ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Nachweispflicht aus Art. 7 Abs. 1 DSGVO. Das Speichern Ihrer Auswahl auf dem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich und damit einwilligungsfrei, weil Sie ohne diese Speicherung bei jedem Seitenaufruf erneut gefragt werden müssten. Für die Dienste, die das Banner freigibt, ist dagegen jeweils Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG die Grundlage.
Ihre Auswahl bleibt zwölf Monate auf Ihrem Endgerät gespeichert und wird danach erneut abgefragt; ändert sich die Liste der einwilligungspflichtigen Dienste, wird schon vorher neu gefragt. Sie können das Cookie jederzeit selbst im Browser löschen — dann erscheint das Banner beim nächsten Besuch wieder. Empfänger gibt es keine, und eine Übermittlung in ein Drittland findet nicht statt.
Sie können Ihre Auswahl jederzeit über den Link zu den Cookie-Einstellungen ändern oder vollständig widerrufen; der Widerruf wirkt für die Zukunft. Lehnen Sie alle einwilligungspflichtigen Dienste ab, bleibt die Website uneingeschränkt nutzbar — es entfallen lediglich die zusätzlichen Funktionen wie Reichweitenmessung oder eingebettete externe Inhalte. Eine automatisierte Entscheidungsfindung oder ein Profiling findet durch das Banner nicht statt.
9. Stand und Aktualisierung dieser Erklärung
Diese Datenschutzerklärung gilt für watchup.app und wird von SH Consulting gepflegt. Maßgeblich ist stets die auf dieser Seite veröffentlichte Fassung; ältere Fassungen verlieren mit der Veröffentlichung einer neuen ihre Gültigkeit. Stand dieser Fassung: 10. September 2026.
Wir passen die Erklärung an, sobald sich die tatsächliche Verarbeitung ändert — etwa weil ein Dienst hinzukommt, wegfällt oder anders eingesetzt wird, weil sich der Sitz oder die Rolle eines Anbieters ändert oder weil eine Drittlandübermittlung auf eine andere Garantie gestützt werden muss. Ebenso passen wir sie an, wenn Gesetzgebung, Rechtsprechung oder Vorgaben der Aufsichtsbehörden dies erfordern.
Durch diesen Abschnitt selbst werden keine personenbezogenen Daten von Ihnen verarbeitet, gespeichert oder an Dritte übermittelt. Es werden dafür keine Cookies gesetzt, keine Inhalte von fremden Servern nachgeladen und keine Daten in ein Drittland übertragen. Rechtsgrundlage für das Bereithalten und Aktualisieren dieser Informationen ist Art. 12 Abs. 1 DSGVO in Verbindung mit Art. 13 und 14 DSGVO, die eine transparente, verständliche und leicht zugängliche Unterrichtung verlangen.
Eine gesonderte Benachrichtigung über Änderungen erhalten Sie nicht, solange dafür keine erneute Einwilligung erforderlich wird. Ist für eine geänderte oder neu hinzukommende Verarbeitung eine Einwilligung nötig, holen wir diese über das Einwilligungsbanner neu ein, bevor die Verarbeitung beginnt; bis dahin wird der betreffende Dienst nicht geladen. Bestehende Einwilligungen gelten nicht automatisch für neue Zwecke fort.
Ändert sich eine Verarbeitung, die auf ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO gestützt ist, beschreiben wir das jeweilige Interesse an der betreffenden Stelle neu; Ihr Widerspruchsrecht nach Art. 21 DSGVO bleibt davon unberührt und besteht auch gegenüber der geänderten Fassung.
Wir empfehlen Ihnen, den oben genannten Stand kurz zu prüfen, bevor Sie personenbezogene Daten über die Website übermitteln. Wenn Sie wissen möchten, welche Fassung zu einem bestimmten Zeitpunkt galt, teilen wir Ihnen das auf Anfrage mit; frühere Fassungen werden zu Nachweiszwecken aufbewahrt. Für Rückfragen zu dieser Erklärung genügt eine formlose Nachricht an die im Impressum genannte Adresse. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
10. Hetzner (Hosting)
Die Website watchup.app wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet. Die eingesetzten Server stehen in Rechenzentren in Deutschland beziehungsweise Finnland und damit innerhalb der Europäischen Union.
Zweck ist die Bereitstellung von Rechenleistung, Speicherplatz, Netzanbindung und Datenbankdiensten sowie der Schutz der Infrastruktur vor Überlastung und Angriffen. Ohne diese Leistungen wäre die Website nicht abrufbar; es handelt sich um die technische Grundlage des gesamten Angebots.
Hetzner verarbeitet dabei sämtliche Daten, die beim Aufruf der Website anfallen oder die Sie dort eingeben:
- Ihre IP-Adresse und den Zeitpunkt des Zugriffs,
- die aufgerufenen Adressen und die übertragenen Datenmengen,
- Browser-, Geräte- und Betriebssystemangaben,
- die Inhalte von Formularen und Datenbanken,
- E-Mails, die über die Server versendet oder empfangen werden,
- Sicherungskopien der vorgenannten Bestände.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse von SH Consulting besteht darin, die Website sicher, leistungsfähig und zuverlässig bereitzustellen und dafür einen professionellen Rechenzentrumsbetrieb statt eigener Hardware zu nutzen. Soweit die Verarbeitung der Erfüllung eines mit Ihnen geschlossenen Vertrags dient, tritt Art. 6 Abs. 1 lit. b DSGVO hinzu.
Hetzner ist Auftragsverarbeiter und handelt ausschließlich weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Nutzung der Daten für eigene Zwecke des Anbieters findet nicht statt. Hetzner setzt seinerseits Unterauftragsverarbeiter ein, etwa für Wartung und Netzbetrieb; diese sind vertraglich auf dasselbe Schutzniveau verpflichtet.
Die Speicherdauer richtet sich nach dem jeweiligen Inhalt und ist in den einzelnen Abschnitten dieser Erklärung angegeben. Technische Protokolle des Hosters werden gelöscht, sobald sie für Betrieb und Sicherheit nicht mehr gebraucht werden; Sicherungskopien laufen innerhalb des jeweiligen Sicherungszyklus aus. Eine Übermittlung in ein Land außerhalb der Europäischen Union findet nicht statt, sodass es keiner zusätzlichen Garantie nach Kapitel V der DSGVO bedarf.
Ein Widerspruch nach Art. 21 DSGVO ist möglich; da ohne Hosting kein Abruf der Website erfolgen kann, wird die Prüfung in der Regel ergeben, dass zwingende schutzwürdige Gründe für den Betrieb überwiegen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt. Einzelheiten zur Verarbeitung durch den Anbieter finden Sie in dessen Datenschutzerklärung.
11. Supabase (Datenbank, Anmeldung, Dateispeicher)
Datenbank, Anmeldung und Dateispeicher von watchup.app laufen über Supabase, Inc. mit Sitz in San Francisco, Kalifornien, USA. Vertragspartner nach den Nutzungsbedingungen ist die Supabase Pte. Ltd. mit Sitz in Singapur.
Zweck ist die dauerhafte Speicherung aller Daten, die für Ihr Nutzerkonto und für die Funktionen der Anwendung nötig sind, sowie die sichere Prüfung Ihrer Anmeldung. Ohne diesen Dienst könnten weder ein Konto angelegt noch gespeicherte Inhalte abgerufen werden.
Verarbeitet werden:
- Ihre E-Mail-Adresse und der Hashwert Ihres Passworts (das Passwort selbst wird nicht im Klartext gespeichert),
- Zeitpunkte von Anmeldung und Abmeldung sowie Sitzungs- und Gerätekennungen,
- die von Ihnen in der Anwendung angelegten Inhalte und hochgeladenen Dateien,
- technische Zugriffsprotokolle einschließlich IP-Adresse, Zeitstempel und aufgerufener Schnittstelle.
Als Projektregion ist Frankfurt am Main gewählt, sodass Ihre Nutzdaten in der Europäischen Union gespeichert werden. Verwaltungs-, Wartungs- und Supportzugriffe des Anbieters aus den USA und aus Singapur lassen sich jedoch nicht ausschließen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Bereitstellung Ihres Nutzerkontos und der vertraglich geschuldeten Funktionen erforderlich ist. Im Übrigen — insbesondere für die technischen Protokolle — ist es Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren, stabilen Betrieb der Anwendung und in der Abwehr unbefugter Zugriffe. Supabase handelt als weisungsgebundener Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO und nutzt Ihre Daten nicht für eigene Zwecke. Der Anbieter setzt eigene Unterauftragsverarbeiter für Rechenzentrums- und Supportleistungen ein.
Supabase ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung in die USA und nach Singapur stützt sich deshalb auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um technische Schutzmaßnahmen wie Verschlüsselung. Trotz dieser Garantien verbleibt ein Restrisiko: US-Behörden können nach dortigem Recht unter bestimmten Voraussetzungen Zugriff auf Daten verlangen, und Ihre Rechte lassen sich dort unter Umständen schwerer durchsetzen als innerhalb der EU.
Kontodaten werden innerhalb von 30 Tagen nach Löschung des Kontos entfernt; Sicherungskopien laufen innerhalb des Sicherungszyklus aus. Sie können Ihr Konto jederzeit löschen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
12. Brevo (E-Mail-Versand über SMTP-Relay)
Der E-Mail-Versand für watchup.app — etwa Bestätigungen, Benachrichtigungen und Antworten auf Ihre Anfragen — läuft über das SMTP-Relay der Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland, einer Tochtergesellschaft der Sendinblue SAS mit Sitz in Paris.
Zweck ist die zuverlässige Zustellung Ihrer E-Mails. Ein einfacher eigener Mailserver erreicht die nötige Zustellquote technisch nicht, weil Nachrichten von solchen Servern häufig als Werbung eingestuft oder abgewiesen werden; über ein etabliertes Relais gelangen die Nachrichten verlässlich in Ihr Postfach.
Verarbeitet werden dabei:
- die E-Mail-Adressen von Absender und Empfänger,
- Betreff und vollständiger Inhalt der Nachricht einschließlich Anhängen,
- der Zeitpunkt des Versands,
- die IP-Adresse des sendenden Systems,
- Zustellprotokolle mit Angaben zu erfolgreicher Zustellung, Verzögerung, Abweisung oder Fehlern,
- technische Kopfzeilen der Nachricht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mail der Erfüllung eines Vertrags, der Anbahnung eines Vertrags oder der Beantwortung Ihrer Anfrage dient. Im Übrigen ist es Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse von SH Consulting besteht darin, eine funktionierende und nachvollziehbare Kommunikation sicherzustellen und Zustellprobleme erkennen zu können.
Brevo ist Auftragsverarbeiter und handelt ausschließlich weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Eine Nutzung Ihrer Adresse für eigene Zwecke des Anbieters oder eine Weitergabe an Dritte zu Werbezwecken findet nicht statt. Brevo setzt seinerseits Unterauftragsverarbeiter für den Rechenzentrumsbetrieb ein, die vertraglich auf dasselbe Schutzniveau verpflichtet sind.
Zustellprotokolle werden nach spätestens 30 Tagen gelöscht. Der Nachrichteninhalt wird nur so lange vorgehalten, wie es für die Zustellung erforderlich ist; das Original verbleibt im Postfach von SH Consulting und unterliegt den dort genannten Aufbewahrungsfristen. Die Verarbeitung findet auf Servern innerhalb der Europäischen Union statt; eine Übermittlung in ein Drittland ist nicht vorgesehen.
Sie können der auf ein berechtigtes Interesse gestützten Verarbeitung nach Art. 21 DSGVO widersprechen; in diesem Fall stehen Ihnen die im Impressum genannten Kontaktwege offen, eine Antwort per E-Mail ist dann jedoch nicht möglich. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt. Bitte beachten Sie, dass der Inhalt unverschlüsselter E-Mails auf dem Transportweg grundsätzlich mitgelesen werden kann.
13. Anthropic Claude (Besucher-Chat)
Für den Chat auf watchup.app wird das Sprachmodell Claude der Anthropic PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA, eingesetzt. Zweck ist die automatische Beantwortung von Fragen zu Angebot und Ablauf, ohne dass Sie auf eine persönliche Rückmeldung warten müssen.
Wichtig für die Einordnung: Der Chat läuft serverseitig. Ihr Browser verbindet sich zu keinem Zeitpunkt mit Anthropic, es wird kein Programmcode von dort nachgeladen und es werden keine Cookies von Anthropic gesetzt. Ihre Eingabe geht zunächst an den Server von SH Consulting und wird von dort an die Schnittstelle von Anthropic weitergereicht. Anthropic erfährt dadurch weder Ihre IP-Adresse noch Ihre Browserkennung, sondern nur den übermittelten Gesprächsinhalt.
Übermittelt wird alles, was Sie in das Chatfenster eingeben — der Freitext also einschließlich aller Angaben, die Sie darin freiwillig machen, etwa Name, Kontaktdaten oder Angaben zu Ihrer persönlichen Situation — zusammen mit dem bisherigen Gesprächsverlauf und den Vorgaben, die SH Consulting dem Modell mitgibt. Beim Server von SH Consulting fallen zusätzlich Ihre IP-Adresse und der Zeitpunkt der Anfrage an. Bitte geben Sie im Chat keine Gesundheitsdaten und keine anderen besonders geschützten Angaben nach Art. 9 DSGVO ein.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie mit dem Absenden Ihrer ersten Nachricht erteilen. Solange Sie nichts abschicken, wird nichts übermittelt — auch dann nicht, wenn das Chatfenster bereits auf der Seite eingebunden ist. Anthropic verarbeitet die Eingaben weisungsgebunden als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO und nutzt sie nach den geltenden Bedingungen für Geschäftskunden nicht zum Training der Modelle.
Der Gesprächsverlauf besteht nur, solange das Chatfenster geöffnet ist: SH Consulting legt ihn nicht ab. Schließen Sie die Seite, ist er fort. Nur wenn aus dem Gespräch eine Anfrage entsteht, wird diese wie jede andere Korrespondenz weitergeführt und gespeichert. Die Verarbeitung bei Anthropic findet in den USA statt; Grundlage ist deren Zertifizierung unter dem EU-US Data Privacy Framework, wobei der jeweils aktuelle Eintrag in der Liste des US-Handelsministeriums maßgeblich ist. Es verbleibt das Restrisiko, dass US-Behörden nach dortigem Recht Zugriff verlangen können.
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie den Chat schließen und keine weiteren Eingaben machen. Nutzen Sie den Chat nicht, bleibt die Website vollständig verfügbar; die im Impressum genannten Kontaktwege stehen Ihnen unverändert offen. Die Antworten des Modells sind unverbindliche Auskünfte; eine automatisierte Entscheidung mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO wird damit nicht getroffen.
14. RevenueCat (Abo- und Kaufverwaltung)
Abonnements und In-App-Käufe werden über RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA, verwaltet. Zweck ist es, Ihren Kaufstatus geräteübergreifend zu prüfen, freigeschaltete Funktionen korrekt zuzuordnen sowie Verlängerungen, Kündigungen und Rückerstattungen zu erkennen. Ohne diese Prüfung ließe sich nicht feststellen, welche Funktionen Ihnen vertraglich zustehen.
Verarbeitet werden:
- eine von der App vergebene anonyme Nutzerkennung,
- die Kaufbelege von Apple oder Google,
- Produkt-, Preis- und Währungsangaben sowie das Land des Store-Kontos,
- Zeitpunkte von Kauf, Verlängerung, Kündigung, Testphase und Rückerstattung,
- Gerätetyp, Betriebssystemversion und App-Version,
- Ihre IP-Adresse beim Abgleich mit dem Dienst.
Zahlungsdaten wie Karten- oder Kontonummern werden nicht an RevenueCat und nicht an SH Consulting übermittelt. Die Zahlung wickelt ausschließlich der jeweilige App-Store ab; dort gelten dessen eigene Bedingungen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Prüfung des Kaufstatus zur Erfüllung des mit Ihnen geschlossenen Abonnementvertrags erforderlich ist. Für die Erkennung von Missbrauch, etwa manipulierter Kaufbelege, tritt Art. 6 Abs. 1 lit. f DSGVO hinzu; das berechtigte Interesse liegt darin, kostenpflichtige Funktionen nur denjenigen bereitzustellen, die sie tatsächlich erworben haben. Eine Bereitstellungspflicht besteht nicht — ohne die Kaufprüfung können Sie die App jedoch nur im kostenfreien Umfang nutzen.
RevenueCat ist Auftragsverarbeiter und handelt weisungsgebunden auf Grundlage eines Vertrags nach Art. 28 DSGVO; eine Nutzung Ihrer Daten für eigene Zwecke des Anbieters findet nicht statt. Empfänger sind daneben Apple beziehungsweise Google als Betreiber des jeweiligen Stores sowie technische Unterauftragsverarbeiter von RevenueCat.
Kaufdaten werden für die Dauer des Abonnements und anschließend bis zum Ablauf der steuerrechtlichen Aufbewahrungsfrist von zehn Jahren (§ 147 AO) gespeichert. RevenueCat ist nicht unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung in die USA stützt sich deshalb auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Trotz dieser Garantie verbleibt ein Restrisiko: US-Behörden können nach dortigem Recht Zugriff auf Daten verlangen, und Ihre Rechte lassen sich dort unter Umständen schwerer durchsetzen als innerhalb der EU.
Sie können der auf ein berechtigtes Interesse gestützten Missbrauchsprüfung nach Art. 21 DSGVO widersprechen. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt; die Freischaltung von Funktionen ist eine reine Vertragsdurchführung.
15. jsDelivr (Open-Source-CDN)
Einzelne Programmbibliotheken für watchup.app werden über das Open-Source-Auslieferungsnetz jsDelivr geladen, das die Prospect One sp. z o.o., Królewska 65A, 30-081 Kraków, Polen, betreibt. Zweck ist die schnelle und ausfallsichere Bereitstellung dieser Dateien; ohne sie würden Teile der Seite nicht korrekt dargestellt oder gar nicht funktionieren.
Beim Laden übermittelt Ihr Browser technisch zwingend:
- Ihre IP-Adresse,
- die konkret angeforderte Datei und deren Version,
- den Zeitpunkt der Anfrage,
- Browsertyp, Browserversion und Betriebssystem,
- die verweisende Seite (Referrer),
- die bevorzugte Sprache.
Diese Angaben sind für jeden Abruf einer Datei von einem fremden Server unvermeidbar, weil der Server sonst nicht weiß, wohin er die Antwort senden soll. Der Betreiber gibt an, keine Cookies zu setzen, keine Nutzerprofile zu bilden und keine Daten zu Werbezwecken auszuwerten; ausgewertet werden lediglich anonyme Abrufzahlen je Datei.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse von SH Consulting besteht in der fehlerfreien, schnellen und ressourcenschonenden Darstellung der Website sowie darin, Bibliotheken zuverlässig in der geprüften Version auszuliefern. Das Speichern und Auslesen von Informationen auf Ihrem Endgerät — hier der Zwischenspeicher Ihres Browsers — ist nach § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, damit die von Ihnen aufgerufene Seite angezeigt werden kann; eine Einwilligung ist dafür nicht nötig.
Bei SH Consulting findet über den Auslieferungsvorgang hinaus keine Speicherung statt. Die Speicherdauer der Protokolle beim Anbieter richtet sich nach dessen Vorgaben; Einzelheiten entnehmen Sie bitte der Datenschutzerklärung von jsDelivr. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht, da der Betreiber die Dateien allgemein und unentgeltlich bereitstellt und insoweit eigenverantwortlich handelt.
Der Betreiber sitzt in der Europäischen Union, verteilt die Dateien jedoch über ein weltweites Netz mit Servern auch außerhalb der EU. Ein Abruf kann daher im Einzelfall über einen Server in einem Drittland laufen, wobei die genannten Verbindungsdaten dort anfallen. Ein gleichwertiges Schutzniveau kann für diesen Fall nicht in jedem Land zugesichert werden.
Sie können dieser Verarbeitung nach Art. 21 DSGVO widersprechen; da die Bibliotheken für die Darstellung erforderlich sind, wäre die Seite dann jedoch nur eingeschränkt nutzbar. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
16. TMDB (The Movie Database)
Titel, Beschreibungen, Poster und Bewertungen in der App stammen aus der Datenbank TMDB (The Movie Database), die von der TiVo Platform Technologies LLC, 2190 Gold Street, San Jose, CA 95002, USA, betrieben wird. Zweck ist die Anzeige von Film- und Seriendaten; ohne diese Abfragen bliebe die App inhaltlich leer.
Bei jeder Abfrage übermittelt Ihr Gerät technisch zwingend:
- Ihre IP-Adresse,
- den angeforderten Titel beziehungsweise Ihren Suchbegriff,
- den Zeitpunkt der Anfrage,
- den Programmschlüssel der App,
- Angaben zu App-Version, Betriebssystem und Gerätetyp,
- die eingestellte Sprache und Region.
Ein Nutzerkonto bei TMDB wird nicht angelegt. Es werden weder Ihre gesehenen Titel noch persönliche Listen, Bewertungen oder Kontodaten dorthin übertragen; der Anbieter erfährt nur, dass ein bestimmter Titel abgefragt wurde.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Anzeige dieser Inhalte die vertraglich geschuldete Hauptfunktion der App ist und ohne die Abfrage nicht erbracht werden kann. Für die Begrenzung der Abfragemenge und die Abwehr missbräuchlicher Nutzung tritt Art. 6 Abs. 1 lit. f DSGVO hinzu; das berechtigte Interesse liegt im stabilen Betrieb der Schnittstelle. Eine Bereitstellungspflicht besteht nicht — ohne die Abfrage können die Inhalte jedoch nicht angezeigt werden, sodass die App ihren Zweck verliert.
Bei SH Consulting werden Abfrageergebnisse nur als kurzzeitiger Zwischenspeicher von höchstens 24 Stunden vorgehalten, um wiederholte Anfragen zu vermeiden und Ladezeiten zu verkürzen; darin ist kein Bezug zu Ihrer Person enthalten. Die Speicherdauer beim Anbieter richtet sich nach dessen Vorgaben; Einzelheiten entnehmen Sie bitte der dort veröffentlichten Datenschutzerklärung. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht, da der Anbieter die Datenbank allgemein bereitstellt und insoweit eigenverantwortlich handelt.
TMDB ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung in die USA stützt sich deshalb auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Trotz dieser Garantie verbleibt ein Restrisiko: US-Behörden können nach dortigem Recht unter bestimmten Voraussetzungen Zugriff auf Daten verlangen, und Ihre Betroffenenrechte lassen sich dort schwerer durchsetzen als innerhalb der EU.
Sie können der auf ein berechtigtes Interesse gestützten Verarbeitung nach Art. 21 DSGVO widersprechen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
17. Streaming Availability API (Movie of the Night)
Die Angabe, auf welchen Streaming-Diensten ein Titel abrufbar ist, stammt aus der Streaming Availability API des Anbieters Movie of the Night mit Sitz in den Vereinigten Staaten; eine genaue Anschrift veröffentlicht der Anbieter nicht. Zweck ist es, Ihnen zu einem ausgewählten Film oder einer Serie die verfügbaren Anbieter, Abrufarten und Preise im jeweiligen Land anzuzeigen.
Bei jeder Abfrage übermittelt Ihr Gerät technisch zwingend:
- Ihre IP-Adresse,
- die Kennung des abgefragten Titels,
- das eingestellte Land und die gewählte Sprache,
- den Zeitpunkt der Anfrage,
- den Programmschlüssel der App,
- Angaben zu App-Version, Betriebssystem und Gerätetyp.
Es werden keine Kontodaten, keine Merklisten und keine Angaben über bereits gesehene Titel übertragen. Ein Nutzerkonto beim Anbieter wird nicht angelegt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verfügbarkeitsanzeige eine Kernfunktion der App und damit vertraglich geschuldet ist. Für die technische Absicherung der Schnittstelle tritt Art. 6 Abs. 1 lit. f DSGVO hinzu; das berechtigte Interesse besteht darin, die Abfragen stabil und im vereinbarten Umfang zu halten. Sie sind zur Nutzung dieser Funktion nicht verpflichtet; ohne Abfrage kann die Verfügbarkeit jedoch nicht angezeigt werden.
Bei SH Consulting werden die Ergebnisse nur als kurzzeitiger Zwischenspeicher von höchstens 24 Stunden vorgehalten, um wiederholte Anfragen zu vermeiden; ein Bezug zu Ihrer Person ist darin nicht enthalten. Wie lange der Anbieter die Abfragedaten speichert, gibt er nicht abschließend an; maßgeblich sind seine Vorgaben in der dort veröffentlichten Datenschutzerklärung. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht, da der Anbieter die Schnittstelle allgemein bereitstellt und insoweit eigenverantwortlich handelt.
Der Anbieter ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung in die USA stützt sich deshalb auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Auch mit dieser Garantie verbleibt ein Restrisiko: US-Behörden können nach dortigem Recht Zugriff auf Daten verlangen, und die Durchsetzung Ihrer Rechte ist dort in der Praxis schwieriger als innerhalb der EU.
Sie können der auf ein berechtigtes Interesse gestützten Verarbeitung nach Art. 21 DSGVO widersprechen. Eine automatisierte Entscheidungsfindung oder ein Profiling findet nicht statt.
18. Trakt (Kontoverknüpfung)
Sie können die App auf Wunsch mit einem bestehenden Trakt-Konto verknüpfen. Betreiber von Trakt ist die Trakt, Inc. mit Sitz in den Vereinigten Staaten; eine genaue Anschrift veröffentlicht der Anbieter nicht. Zweck der Verknüpfung ist der Abgleich von Sehfortschritt, Bewertungen und Merklisten zwischen Trakt und der App, damit Sie auf beiden Seiten denselben Stand vorfinden.
Die Verknüpfung startet ausschließlich dann, wenn Sie sie in den Einstellungen ausdrücklich auslösen. Ohne diesen Schritt besteht keinerlei Verbindung zu Trakt: Es werden keine Anfragen gestellt und keine Daten übertragen.
Lösen Sie die Verknüpfung aus, werden verarbeitet:
- Ihre IP-Adresse sowie Angaben zu Gerät, Betriebssystem und App-Version,
- Ihre Anmeldedaten, die Sie ausschließlich auf der Anmeldeseite von Trakt selbst eingeben — die App sieht Ihr Passwort zu keinem Zeitpunkt,
- das zurückgegebene Zugriffstoken und dessen Gültigkeitsdauer,
- Ihre Trakt-Benutzerkennung,
- angesehene Titel, Sehfortschritt, Bewertungen und Listeneinträge, die zwischen beiden Seiten abgeglichen werden.
Das Zugriffstoken wird verschlüsselt im Schlüsselspeicher Ihres Geräts abgelegt und nicht an Dritte weitergegeben.
Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die in der ausdrücklichen Auslösung der Verknüpfung liegt. Sie sind dazu nicht verpflichtet; ohne Verknüpfung bleibt die App vollständig nutzbar, lediglich der Abgleich mit Trakt entfällt. Sie können die Verknüpfung jederzeit in den Einstellungen trennen; das Token wird dabei sofort gelöscht, und es findet kein weiterer Abgleich statt. Der Widerruf wirkt für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Bereits an Trakt übertragene Einträge löschen Sie bitte direkt in Ihrem dortigen Konto.
Trakt handelt für die eigene Verarbeitung eigenverantwortlich; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht und wäre für eine Kontoverknüpfung auch nicht sachgerecht. Die Speicherdauer im Trakt-Konto richtet sich nach den Vorgaben des Anbieters, nachzulesen in dessen Datenschutzerklärung.
Trakt ist nicht unter dem EU-US Data Privacy Framework zertifiziert. Die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Es verbleibt das Restrisiko, dass US-Behörden Zugriff verlangen können und sich Ihre Rechte dort schwerer durchsetzen lassen. Eine automatisierte Entscheidungsfindung findet nicht statt.
19. Eigene Nutzerkonten
Wenn Ihre auf watchup.app ein Nutzerkonto anlegen, verarbeitet SH Consulting die dafür nötigen Angaben selbst — ein Drittanbieter ist daran nicht beteiligt, soweit in dieser Erklärung kein solcher genannt ist.
Zweck der Verarbeitung ist es, Ihnen einen geschützten, persönlichen Bereich bereitzustellen: Sie können sich anmelden, Ihre Angaben einsehen und ändern, gespeicherte Inhalte wiederfinden und Vorgänge fortsetzen, die Sie begonnen haben. Ohne Konto lassen sich diese Funktionen technisch nicht anbieten, weil sich sonst nicht feststellen ließe, welche Daten zu Ihnen gehören.
Verarbeitet werden:
- Ihre E-Mail-Adresse als Anmeldename und für Nachrichten zum Konto (etwa das Zurücksetzen des Passworts),
- Ihr Passwort — ausschließlich als kryptografischer Prüfwert. Das Passwort im Klartext wird weder gespeichert noch ist es für SH Consulting einsehbar,
- Zeitpunkt der Registrierung und der letzten Anmeldung,
- ein technisches Sitzungsmerkmal, das Ihren Browser für die Dauer der Anmeldung wiedererkennt,
- sowie die Angaben, die Sie freiwillig in Ihrem Profil hinterlegen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung ist erforderlich, um Ihnen das Konto bereitzustellen, dessen Einrichtung Sie selbst verlangt haben — sie erfüllt damit ein Nutzungsverhältnis, das durch Ihre Registrierung zustande kommt. Für Sicherheitsmaßnahmen rund um das Konto, etwa das Erkennen missbräuchlicher Anmeldeversuche, tritt Art. 6 Abs. 1 lit. f DSGVO hinzu; das berechtigte Interesse liegt im Schutz Ihres Kontos und der Abwehr unbefugter Zugriffe.
Pflichtangaben sind allein E-Mail-Adresse und Passwort. Ohne sie kann kein Konto eingerichtet werden. Alle weiteren Angaben sind freiwillig, und ihr Fehlen hat für Sie keinerlei Nachteil.
Speicherdauer: Die Kontodaten bleiben gespeichert, solange Ihr Konto besteht. Löschen Sie es, werden die zugehörigen Daten entfernt, sobald keine gesetzliche Aufbewahrungspflicht entgegensteht — handels- und steuerrechtliche Fristen können einzelne Angaben länger binden, diese sind dann für die weitere Nutzung gesperrt. Das Sitzungsmerkmal verfällt mit dem Abmelden, spätestens nach Ablauf der Sitzung.
Empfänger: Die Daten liegen auf denselben Servern wie die übrige Website; der in dieser Erklärung genannte Hosting-Anbieter ist als Auftragsverarbeiter nach Art. 28 DSGVO gebunden. Eine Weitergabe an weitere Dritte findet nicht statt. Eine Übermittlung in ein Drittland erfolgt nicht.
Ihre Rechte: Sie können Ihr Konto jederzeit löschen und Ihre Angaben jederzeit berichtigen. Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
20. Apple App Store
Die App wird über den App Store der Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, ausgeliefert. Download, Installation, Updates, Käufe und Rückerstattungen wickelt Apple in eigener Verantwortung ab; SH Consulting hat darauf keinen Einfluss und erhält keinen Zugriff auf Ihr Apple-Konto.
Apple verarbeitet in eigener Verantwortung unter anderem:
- Ihre Apple-ID und die damit verbundenen Kontodaten,
- Geräte- und Installationskennungen,
- Geräte-, Betriebssystem- und Netzangaben,
- Ihre IP-Adresse und den Zeitpunkt des Zugriffs,
- Ihre Kauf- und Downloadhistorie sowie Zahlungsdaten,
- Bewertungen und Rezensionen, die Sie abgeben.
An SH Consulting übermittelt Apple ausschließlich zusammengefasste Auswertungen ohne Personenbezug — etwa die Zahl der Installationen, Löschungen, Abstürze, Aktualisierungen und Umsätze je Land und Gerätetyp. Sofern Sie auf Ihrem Gerät die Freigabe von Analysedaten aktiviert haben, kommen anonymisierte Nutzungskennzahlen wie die durchschnittliche Sitzungsdauer hinzu. Ein Rückschluss auf einzelne Personen ist daraus nicht möglich; einzelne Gerätekennungen oder Adressen erhält SH Consulting nicht.
Rechtsgrundlage für die Bereitstellung über den Store ist Art. 6 Abs. 1 lit. b DSGVO, da die Auslieferung der App und ihrer Aktualisierungen zur Vertragserfüllung gehört. Für die zusammengefassten Auswertungen ist es Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse von SH Consulting besteht darin, Fehler und Abstürze zu erkennen, die Verbreitung der App einzuschätzen und Verbesserungen gezielt zu planen. Für Ihre Freigabe der Analysedaten auf dem Gerät ist Ihre Einwilligung gegenüber Apple maßgeblich; Sie können sie jederzeit in den Systemeinstellungen Ihres Geräts zurücknehmen.
Die zusammengefassten Auswertungen sind in der Entwicklerkonsole bis zu 36 Monate abrufbar. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht; Apple handelt für die Store-Verarbeitung als eigener Verantwortlicher.
Apple kann Daten an die Apple Inc. in den USA übermitteln. Grundlage ist deren Zertifizierung unter dem EU-US Data Privacy Framework; maßgeblich ist der jeweils aktuelle Eintrag in der Liste des US-Handelsministeriums. Es verbleibt das Restrisiko, dass US-Behörden nach dortigem Recht Zugriff verlangen können.
Ergänzend gilt die Datenschutzerklärung von Apple. Eine automatisierte Entscheidungsfindung durch SH Consulting findet nicht statt.
21. Google Play Store
Die App wird über den Google Play Store der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, ausgeliefert. Download, Installation, Updates, Käufe und Rückerstattungen wickelt Google in eigener Verantwortung ab; SH Consulting hat darauf keinen Einfluss und erhält keinen Zugriff auf Ihr Google-Konto.
Google verarbeitet in eigener Verantwortung unter anderem:
- Ihr Google-Konto und die damit verbundene E-Mail-Adresse,
- Gerätekennungen einschließlich der Werbe-ID,
- Geräte-, Betriebssystem- und Netzangaben,
- Ihre IP-Adresse und den Zeitpunkt des Zugriffs,
- Ihre Kauf- und Downloadhistorie sowie Zahlungsdaten,
- Bewertungen und Rezensionen, die Sie abgeben.
An SH Consulting übermittelt Google ausschließlich zusammengefasste Auswertungen ohne Personenbezug — etwa Installationen, Deinstallationen, aktive Installationen, Bewertungen, Abstürze und Umsätze je Land, Gerätemodell und Android-Version. Ein Rückschluss auf einzelne Personen ist daraus nicht möglich; einzelne Konten oder Adressen erhält SH Consulting nicht.
Rechtsgrundlage für die Bereitstellung über den Store ist Art. 6 Abs. 1 lit. b DSGVO, da die Auslieferung der App und ihrer Aktualisierungen zur Vertragserfüllung gehört. Für die zusammengefassten Auswertungen ist es Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse von SH Consulting besteht darin, Fehler und Abstürze zu erkennen, die Stabilität auf unterschiedlichen Geräten zu prüfen und die App gezielt zu verbessern. Ob Ihr Gerät zusätzlich Absturzberichte übermittelt, steuern Sie in den Systemeinstellungen; die Werbe-ID können Sie dort ebenfalls zurücksetzen oder deaktivieren.
Die zusammengefassten Auswertungen bleiben in der Entwicklerkonsole bis zu 36 Monate abrufbar. Ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht nicht; Google handelt für die Store-Verarbeitung als eigener Verantwortlicher.
Google kann Daten an die Google LLC in den USA übermitteln. Grundlage ist deren Zertifizierung unter dem EU-US Data Privacy Framework, das die EU-Kommission als angemessenes Schutzniveau anerkannt hat; maßgeblich ist der jeweils aktuelle Eintrag in der Liste des US-Handelsministeriums. Es verbleibt das Restrisiko, dass US-Behörden nach dortigem Recht Zugriff auf Daten verlangen können.
Ergänzend gilt die Datenschutzerklärung von Google. Eine automatisierte Entscheidungsfindung durch SH Consulting findet nicht statt.
Stand: 14. September 2026
Stand dieser Fassung: 14. September 2026
