Datenschutzerklärung

Stand: 29. September 2026

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten in der Anwendung „on fleek Social“ (onfleeksocial.com), der Social-Media-Management-Plattform der on fleek GmbH für die von ihr betreuten Kundenunternehmen.

1. Verantwortlicher

on fleek GmbH, Industriestr. 10, 92360 Mühlhausen, Deutschland, vertreten durch den Geschäftsführer Johannes Schmidtmeier · E-Mail: info@agenturonfleek.com · Telefon: 0160 8706068

Einen Datenschutzbeauftragten haben wir nicht benannt, weil keine Pflicht zur Benennung besteht. Anfragen zum Datenschutz beantwortet unser Geschäftsführer Johannes Schmidtmeier unter den oben genannten Kontaktdaten.

2. Zweck der Anwendung

on fleek Social dient der Planung, Abstimmung, Freigabe und automatisierten Veröffentlichung von Social-Media-Inhalten für die von der on fleek GmbH betreuten Kundenkonten sowie der Auswertung der Kennzahlen der verknüpften Konten und der veröffentlichten Inhalte. Genutzt wird die Anwendung von Beschäftigten der on fleek GmbH und von benannten Ansprechpartnern unserer Kundenunternehmen — eigenständigen Firmen außerhalb der on fleek GmbH, deren Konten und Kanäle verknüpft werden. Zugänge werden von uns eingerichtet; eine offene Selbstregistrierung gibt es nicht.

3. Verarbeitete Daten

  • Nutzerkonten: Name, E-Mail-Adresse, Passwort (nur als Hash gespeichert), optional ein Profilbild, optionale Sicherheitsmerkmale (Zwei-Faktor-Authentifizierung samt Backup-Codes und Zähler für Fehlversuche, Passkeys), kurzlebige Bestätigungscodes und -links für Anmeldung, Passwort und E-Mail-Änderung, Rolle, Rechte und Zuordnung zu Kunden sowie ein etwaiger Sperrvermerk. Bei Beschäftigten der on fleek GmbH optional eine Telefonnummer. Name, E-Mail-Adresse, Telefonnummer und Profilbild des zuständigen Ansprechpartners der Agentur sehen die Kundenzugänge im Kundenportal; Antworten auf Freigabe- und Erinnerungsmails an Kunden gehen an seine Adresse.
  • Sitzungsdaten: je Anmeldung eine Sitzung mit IP-Adresse, Browserkennung (User-Agent), Beginn und Ablaufzeitpunkt. Übernimmt jemand aus dem Team vorübergehend die Ansicht eines Kundenzugangs, wird das an der Sitzung vermerkt.
  • Verknüpfte Social-Media-Konten: Beim Verbinden eines von uns verwalteten Kontos (z. B. Instagram-Business-Konto, Facebook-Seite, TikTok-Konto, YouTube-Kanal) speichern wir die Konto-Kennung, den Namen und Nutzernamen des Kontos (bei TikTok und YouTube den Anzeige- bzw. Kanalnamen), die Adresse seines Profilbilds, die Follower- bzw. Abonnentenzahl (bei Facebook-Seiten die Zahl der „Gefällt mir“-Angaben, bei TikTok keine), die von der jeweiligen Plattform ausgestellten OAuth-Zugriffs- und Aktualisierungstoken, bei Facebook-Seiten zusätzlich einen Seiten-Token, samt Ablaufzeitpunkt und erteilten Berechtigungen sowie die Plattform-Kennung und den Anzeigenamen der Person bzw. des Kanals, über die die Verbindung hergestellt wurde (bei Meta der Name der verbindenden Person). Zugriffstoken werden verschlüsselt (AES-256-GCM) gespeichert, niemals protokolliert und niemals an Browser oder Dritte weitergegeben.
  • Inhalte: Beitragsentwürfe, Texte, Bilder und Videos samt Dateiname, Alternativtext und hochladender Person, bei Instagram-Beiträgen markierte Personen und Mitwirkende (Nutzernamen) sowie Ortsangaben, Freigabe-Kommentare und Änderungswünsche mit ihren Verfassern, Versionsstände und Planungstermine, die von Agentur oder Kunden im Tool angelegt werden, dazu das Logo des Kunden und sein Markenprofil (Tonalität, No-Gos, Beispieltexte, Hashtag-Sets). Nach dem Veröffentlichen speichern wir die Kennung und die Adresse des Beitrags auf der Plattform, scheitert eine Veröffentlichung, die Fehlermeldung der Plattform.
  • Insights/Statistiken: Aggregierte Kennzahlen der verknüpften Konten und veröffentlichten Beiträge — je Konto die Follower- bzw. Abonnentenzahl (bei Facebook-Seiten die „Gefällt mir“-Angaben), bei Instagram zusätzlich die Zahl der Beiträge, bei YouTube die Kanalaufrufe und die Anzahl der Videos; je veröffentlichtem Beitrag Likes und Kommentare, bei Facebook zusätzlich die Zahl der Teilungen, bei YouTube die Aufrufe. Erteilt Meta die Berechtigung dafür, kommt je Instagram-Konto und Facebook-Seite die tägliche Reichweite hinzu (Zahl der erreichten Konten bzw. Personen). Für TikTok-Konten rufen wir keine Kennzahlen ab. Diese Werte rufen wir über die offiziellen Programmierschnittstellen der Plattformen ab und speichern sie als Verlaufswerte.
  • Benachrichtigungen: die E-Mail-Adressen, an die Freigabeanfragen und Erinnerungen eines Kunden gehen (auch Personen ohne eigenen Zugang), sowie ein Protokoll der versendeten E-Mails (Ziffer 9).
  • Protokolldaten: technische Server-Logs, ein Änderungsprotokoll fachlicher Aktionen (Audit-Log), ein Fehlerprotokoll und, wenn jemand einen Fehler meldet, der Inhalt dieser Meldung (Ziffer 9).

Die Daten der Ansprechpartner unserer Kunden erhalten wir vom jeweiligen Kundenunternehmen, die Daten verknüpfter Konten und die Kennzahlen von der jeweiligen Plattform. Ohne Name und E-Mail-Adresse können wir keinen Zugang einrichten.

4. Rechtsgrundlagen

Die Verarbeitung erfolgt zur Durchführung der Verträge mit unseren Kunden (Art. 6 Abs. 1 lit. b DSGVO) sowie auf Grundlage unseres berechtigten Interesses an einer effizienten, sicheren Abwicklung der Social-Media-Betreuung (Art. 6 Abs. 1 lit. f DSGVO). Sitzungsdaten, Protokolle und Fehlermeldungen verarbeiten wir auf Grundlage unseres berechtigten Interesses an einem sicheren und stabilen Betrieb und an der Nachvollziehbarkeit von Freigaben (Art. 6 Abs. 1 lit. f DSGVO). Die Daten der Beschäftigten der on fleek GmbH verarbeiten wir zur Durchführung des Beschäftigungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Social-Media-Konten verknüpfen wir im Auftrag des jeweiligen Kunden. Eine Verknüpfung starten kann nur ein Zugang des on-fleek-Teams mit der Berechtigung dazu; hergestellt wird sie ausschließlich über den OAuth-Dialog der Plattform, in dem sich der Kontoinhaber bzw. eine von ihm berechtigte Person anmeldet und dem Zugriff zustimmt. Passwörter der Kundenkonten erhalten wir nicht. Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

5. Weitergabe an Plattformen

Beim Veröffentlichen freigegebener Beiträge und beim Abruf von Statistiken übermitteln wir Inhalte und Konto-Kennungen an die jeweilige Plattform (Meta Platforms Ireland Ltd. für Instagram/Facebook, TikTok Technology Ltd., Google Ireland Ltd. für YouTube). Beim Bearbeiten von Instagram-Beiträgen gehen außerdem die Suchbegriffe der Orts- und der Musiksuche an Meta. Für die Verarbeitung durch die Plattformen gelten deren eigene Datenschutzbestimmungen. Für den Medienabruf durch Meta und, bei Foto-Beiträgen, durch TikTok stellen wir Dateien über kurzlebige, signierte Adressen bereit, die nach wenigen Minuten verfallen. Außer an die genannten Plattformen, den unter Ziffer 6 beschriebenen KI-Dienstleister und die unter Ziffer 7 genannten Dienstleister geben wir diese Daten nicht weiter.

6. KI-gestützte Textfunktionen

Die Anwendung enthält Funktionen, die Textvorschläge erzeugen: Captions aus einem Briefing, die Anpassung eines Textes an den jeweiligen Kanal, Optimierungsvorschläge und die Analyse der Markenstimme eines Kunden. Sie stehen nur Agenturzugängen mit der entsprechenden Berechtigung zur Verfügung. Für diese Funktionen übermitteln wir die jeweils benötigten Inhalte an Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA, den Anbieter des eingesetzten Sprachmodells.

Übermittelt werden je nach Funktion:

  • beim Erzeugen einer Caption das eingegebene Briefing, bis zu drei Bilder des Beitrags und das Markenprofil des Kunden;
  • beim Anpassen an Kanäle und bei Optimierungsvorschlägen der Text der Caption, die gewählten Zielplattformen und das Markenprofil des Kunden;
  • bei der Analyse der Markenstimme bis zu 50 Beitragstexte des Kunden mit je höchstens 1.500 Zeichen: zuerst die Texte der zuletzt veröffentlichten Beiträge seiner verbundenen Instagram-Konten und Facebook-Seiten (bis zu 25 je Konto), danach, soweit noch Platz ist, die Grundtexte der 30 zuletzt im Tool angelegten, nicht archivierten Beiträge einschließlich Entwürfen.

Das Markenprofil umfasst die hinterlegte Tonalität, die No-Gos, bis zu drei Beispiel-Captions und die Hashtag-Sets. Briefings, Beitragstexte und Bilder können personenbezogene Daten enthalten, etwa Namen oder abgebildete Personen. Nutzerkonten, Zugangsdaten, Zugriffstoken und Kennzahlen werden nicht übermittelt. Die übermittelten Inhalte und die Antworten speichern wir zu den Aufrufen nicht. Zu jedem Aufruf halten wir fest: Funktion, Modell, Umfang und Kosten, Zeitpunkt, den betroffenen Kunden und gegebenenfalls den Beitrag. Liefert der Aufruf einen verwertbaren Vorschlag, vermerkt zusätzlich das Änderungsprotokoll, wer die Funktion wann für welchen Beitrag bzw. welchen Kunden genutzt hat (Ziffer 9).

Rechtsgrundlage ist unser berechtigtes Interesse an einer effizienten Erstellung der Inhalte (Art. 6 Abs. 1 lit. f DSGVO) sowie die Durchführung des Vertrags mit dem jeweiligen Kunden (Art. 6 Abs. 1 lit. b DSGVO). Die Übermittlung erfolgt in die Vereinigten Staaten auf Grundlage der Standardvertragsklauseln der Europäischen Kommission. Nach den Nutzungsbedingungen der eingesetzten Schnittstelle werden die übermittelten Inhalte nicht zum Training der Modelle verwendet. Die Vorschläge der KI werden nicht automatisch veröffentlicht: Über jeden Beitrag entscheiden Menschen im Freigabeprozess.

7. Dienstleister (Auftragsverarbeiter)

Für den Betrieb setzen wir Dienstleister ein, die Daten in unserem Auftrag verarbeiten. Mit jedem von ihnen besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

  • Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Anwendung, Datenbank und Medienspeicher laufen gemeinsam in einer eigenen Umgebung auf einem Server von Hetzner im Rechenzentrum Nürnberg (Deutschland). Dort liegen die unter Ziffer 3 genannten Daten; Kopien der versendeten E-Mails liegen zusätzlich bei Google (nächster Punkt). Auf demselben Server betreiben wir das Fehlermeldesystem bugs.9of.de samt seiner Datenbank (Ziffer 9).
  • E-Mail-Versand: Benachrichtigungen und Anmelde-E-Mails verschicken wir über den Mailserver von Google Workspace (SMTP). Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google erhält Absender, Empfänger, Betreff und Inhalt der jeweiligen E-Mail. Die versendeten E-Mails liegen außerdem im Postfach des Absenderkontos (Ordner „Gesendet“). Eine Übermittlung in die USA ist dabei möglich; sie ist über das EU-US Data Privacy Framework, unter dem die Google LLC zertifiziert ist, und über Standardvertragsklauseln der Europäischen Kommission abgesichert.
  • KI-Textfunktionen: Anthropic PBC, siehe Ziffer 6.

Das Fehlermeldesystem bugs.9of.de betreibt die on fleek GmbH selbst; es ist kein Dienstleister in diesem Sinne.

8. Cookies, Speicher im Browser und Drittinhalte

Die Anwendung setzt ausschließlich technisch notwendige Cookies:

  • das Sitzungs-Cookie der Anmeldung (höchstens sieben Tage ab dem Setzen gültig);
  • während einer Zwei-Faktor-Anmeldung ein Cookie für den laufenden Anmeldevorgang (höchstens zehn Minuten) und auf Wunsch ein Cookie, mit dem das Gerät 30 Tage ab der letzten Anmeldung darauf als vertrauenswürdig gilt;
  • beim Anmelden mit einem Passkey und beim Einrichten eines Passkeys ein Cookie für die Sicherheitsabfrage (fünf Minuten);
  • beim Verbinden eines Social-Media-Kontos ein Cookie, das den Verbindungsvorgang absichert (zehn Minuten);
  • im Agenturbereich ein Cookie, das den zuletzt gewählten Kunden ein Jahr lang merkt;
  • übernimmt jemand aus dem Team die Ansicht eines Kundenzugangs, ein Cookie mit seiner eigenen Sitzung, damit er danach zu ihr zurückkehren kann. Es gilt wie das Sitzungs-Cookie sieben Tage und wird über „Zurück zur Agentur-Ansicht“ gelöscht; endet die Ansicht anders, etwa durch Schließen des Browsers oder weil sie nach einer Stunde abläuft, bleibt es bis zu seinem Ablauf liegen;
  • beim Übernehmen einer Ansicht außerdem ein Cookie, das die Anmeldung nur bis zum Schließen des Browsers gelten lässt. Es kann auch nach dem Beenden der Ansicht bis zum Schließen des Browsers oder zur Abmeldung bestehen bleiben; so lange verlängert sich auch die eigene Sitzung nicht bei Nutzung.

Im Speicher des Browsers hält die Anwendung im Agenturbereich das zuletzt gewählte KI-Modell (lokaler Speicher) und im Kundenportal für den jeweiligen Browser-Tab (Sitzungsspeicher), ob das Meldewerkzeug mit „?debug“ eingeschaltet wurde. Was das Meldewerkzeug selbst im Browser speichert, steht unter Ziffer 9. Es findet kein Tracking statt.

Schriften und Inhalte der Anwendung werden von unseren eigenen Servern ausgeliefert. Das gilt auch für die Profilbilder verbundener Social-Media-Konten: Unser Server ruft sie bei der jeweiligen Plattform (Meta, TikTok, Google/YouTube) ab und reicht sie an den Browser weiter, ohne sie zu speichern. Dabei sendet er nur die Adresse des Bildes, keine Daten der Nutzer, keine Cookies und keine Token; der Browser baut dafür keine Verbindung zu den Plattformen auf. Es gibt zwei Ausnahmen: Das Meldewerkzeug für Fehler lädt der Browser von bugs.9of.de, das wir selbst auf demselben Server betreiben (Ziffer 9). Und die Musikvorschau für Instagram-Reels im Beitragseditor, den nur das Agentur-Team nutzt, lädt der Browser direkt von einem Server von Meta, und zwar erst, wenn jemand einen Titel anspielt. Meta erhält dabei technisch bedingt IP-Adresse, Browserkennung und die Adresse unserer Anwendung (ohne Pfad).

9. Fehlermeldungen und Protokolle

  • Meldewerkzeug für Fehler: Im Agenturbereich lädt die Anwendung für Zugänge des on-fleek-Teams ohne Kundenzuordnung ein Meldewerkzeug von bugs.9of.de, dem Fehlermeldesystem der on fleek GmbH; im Kundenportal nur, wenn die Seite ausdrücklich mit dem Zusatz „?debug“ aufgerufen wurde, dann für diesen Browser-Tab. Beim Laden erhält bugs.9of.de technisch bedingt IP-Adresse und Browserkennung. Das Werkzeug merkt sich im Browser die letzten 20 Fehler- und Warnmeldungen der Konsole einschließlich unbehandelter Fehler und die letzten zehn fehlgeschlagenen Netzwerkanfragen der Seite (Methode, Adresse, Status). Übermittelt wird erst, wenn jemand ausdrücklich eine Meldung abschickt: die Beschreibung, die E-Mail-Adresse des angemeldeten Zugangs (bei übernommener Ansicht die des Kundenzugangs), die vollständige Adresse der Seite einschließlich aller Parameter und die Adresse der vorherigen Seite, Browserkennung, Sprache, Fenster- und Bildschirmgröße, Pixeldichte, die Version der Anwendung, zu jedem markierten Element sein HTML-Ausschnitt (bis 2.000 Zeichen), CSS-Selektor, Klassen, Kennung und data-Attribute, die Namen der zugehörigen React-Komponenten, sein sichtbarer Text (bis 200 Zeichen) sowie Position und Größe, die genannten Konsolenmeldungen samt Stacktraces und die Netzwerkanfragen, jeweils mit Zeitstempel, ein Bildschirmfoto des sichtbaren Bereichs samt einer verkleinerten Fassung davon sowie bis zu drei selbst beigefügte Anhänge mit je höchstens 5 MB. Bildschirmfoto, Anhänge, HTML-Ausschnitt und Text der Elemente zeigen, was gerade auf der Seite steht bzw. was beigefügt wurde, und können damit personenbezogene Daten enthalten. Cookies werden nicht mitgesendet. Kann eine Meldung nicht sofort gesendet werden, legt der Browser sie ohne Bildschirmfoto und Anhänge im lokalen Speicher ab (höchstens drei) und reicht sie beim nächsten Aufruf nach; nach 24 Stunden wird sie nicht mehr gesendet und beim nächsten Melden verworfen. bugs.9of.de läuft auf demselben Server wie die Anwendung (Ziffer 7).
  • Fehlerprotokoll: Unerwartete Fehler der Anwendung, auf dem Server wie im Browser, speichern wir mit Fehlermeldung, technischem Ablauf (Stack), aufgerufenem Pfad, Anfragemethode und Browserkennung. Eine Kurzfassung (Pfad, Fehlerkennung und Fehlermeldung) geht per E-Mail an das Agentur-Team, höchstens eine E-Mail je 15 Minuten und Quelle (Server bzw. Browser). Den Pfad speichern wir ohne Suchparameter und ohne Fragment, Abschnitte mit Zugangs-Codes (etwa aus Einladungs- oder Passwort-Links) oder Nutzerkennungen (etwa in der Adresse eines Profilbilds) machen wir unkenntlich. IP-Adresse und Nutzerkonto halten wir dazu nicht fest; Fehlermeldung und technischer Ablauf können aber technische Parameter der betroffenen Anfrage enthalten, etwa Kennungen von Datensätzen.
  • E-Mail-Protokoll: Zu jeder E-Mail speichern wir Zweck, Empfängeradressen und die tatsächlich angeschriebene Adresse, Betreff, Versandstatus, die Antwort des Mailservers samt Nachrichtenkennung, abgelehnte Adressen, gegebenenfalls Fehlertext oder Grund für einen ausgelassenen Versand, die Dauer des Versands, die Umgebung und den betroffenen Kunden, nicht den Inhalt.
  • Änderungsprotokoll (Audit-Log): Fachlich und sicherheitlich relevante Aktionen, etwa Statuswechsel und Freigaben von Beiträgen, die Verwaltung von Zugängen und Konto-Verknüpfungen und die Nutzung der KI-Funktionen, protokollieren wir mit handelnder Person, Art des Handelnden, Zeitpunkt, betroffenem Datensatz und gegebenenfalls dem Statuswechsel. Übernimmt jemand aus dem Team die Ansicht eines Kundenzugangs, wird die tatsächlich handelnde Person mitgeschrieben. Einzelne Einträge enthalten ergänzende Angaben, bei der Verwaltung von Zugängen etwa die E-Mail-Adresse der betroffenen Person. Namen und Nutzernamen verknüpfter Plattform-Konten schreiben wir nicht in das Protokoll; ältere Einträge, die noch welche enthalten, befreien wir spätestens 30 Tage nach dem Eintrag davon.
  • Server-Logs: Die Anwendung schreibt technische Betriebsmeldungen, etwa zu geplanten Aufgaben und Fehlern, in das Protokoll ihres Containers auf dem Server. Zugriffstoken werden dabei nicht protokolliert. Zum Schutz vor Missbrauch zählt die Anwendung Anfragen je IP-Adresse kurzzeitig im Arbeitsspeicher, ohne sie zu speichern. Der vorgeschaltete Webserver (Reverse-Proxy) führt kein Zugriffsprotokoll.

10. Speicherdauer

Die automatischen Löschungen der Anwendung laufen täglich. Wo hier „spätestens“ steht, ist dieser Tagesrhythmus bereits eingerechnet.

  • Nutzerkonten bestehen, bis wir den Zugang löschen. Mit dem Konto löschen wir Sitzungen, Passkeys, Zwei-Faktor-Daten und das Profilbild und entfernen seine E-Mail-Adresse aus den Einträgen des Änderungsprotokolls, die ihn betreffen. Die Kennung eines als vertrauenswürdig markierten Geräts verfällt spätestens 30 Tage nach der letzten Anmeldung.
  • Sitzungen gelten sieben Tage und verlängern sich bei Nutzung. Abgelaufene Sitzungen samt IP-Adresse und Browserkennung löschen wir 30 Tage nach ihrem Ablauf.
  • Inhalte und Konto-Verknüpfungen speichern wir für die Dauer der Zusammenarbeit mit dem jeweiligen Kunden; einzelne Beiträge und Medien lassen sich vorher löschen. Wird ein Kunde gelöscht, entfernen wir in einem Schritt (einer Datenbank-Transaktion) alle seine Beiträge samt Freigabeverlauf, Kommentaren, Versionen und Veröffentlichungsaufträgen, seine Medien, sein Logo, Markenprofil und seine Einstellungen, seine Konto-Verknüpfungen samt Token sowie die Zugänge seiner Ansprechpartner. Unmittelbar danach löschen wir die zugehörigen Dateien im Speicher (Medien, Logo, Profilbilder); schlägt das bei einzelnen Dateien fehl, bleiben diese liegen und werden protokolliert, über die Anwendung sind sie dann nicht mehr abrufbar. Einträge im Änderungsprotokoll bleiben bis zum Ablauf ihrer 24-Monats-Frist bestehen, ohne die E-Mail-Adressen der gelöschten Zugänge. Voraussetzung für die Löschung ist, dass zuvor alle Konten getrennt wurden und keine Veröffentlichung mehr läuft. Bereits auf Instagram, Facebook, TikTok oder YouTube veröffentlichte Beiträge bleiben dort online; sie löschen wir nicht mit.
  • Token löschen wir sofort, wenn ein Konto in der Anwendung getrennt wird. Bei Meta, wo mehrere Konten über eine gemeinsame Verbindung laufen können, gilt das für den Seiten-Token einer Facebook-Seite; den gemeinsamen Token der Verbindung löschen wir, sobald alle ihre Konten getrennt sind. Außerdem löschen wir die Token einer Verbindung, sobald wir erkennen, dass die Freigabe bei der Plattform widerrufen wurde oder abgelaufen ist; nimmt jemand bei Meta nur einzelne Konten aus der Freigabe, bleiben die Token bis zum Trennen oder Neuverbinden gespeichert (Ziffer 12).
  • Getrennte oder gestörte Konten: Spätestens 30 Tage nach der Trennung bzw. dem letzten Prüfversuch leeren wir Name, Nutzername, Profilbild-Adresse und Follower-Zahl des Kontos, bei getrennten oder gestörten Verbindungen ebenso deren Anzeigenamen. Getrennte Konten, an denen kein Beitrag hängt, löschen wir dann samt ihren Kennzahlen ganz, ebenso getrennte Verbindungen ohne Konto. Gestörte Konten und Verbindungen werden nur geleert, auch wenn kein Beitrag an ihnen hängt; gelöscht werden sie erst, nachdem sie getrennt wurden. Gestörte Meta-Konten einer weiterhin gültigen Verbindung prüfen wir stündlich weiter; ihre Angaben bleiben deshalb bis zur Trennung stehen. Die Kennungen von Konto und Verbindung bleiben erhalten, solange Beiträge daran hängen. Für YouTube-Kanäle gilt zusätzlich eine kürzere Regel, auch wenn sie verbunden sind (Ziffer 13). Nutzernamen der Ziele in Versionsständen von Beiträgen entfernen wir spätestens 30 Tage nach deren Anlage.
  • Kennzahlen: YouTube-Kennzahlen löschen wir spätestens 30 Tage nach ihrem Abruf. Kennzahlen von Instagram und Facebook bleiben als Verlauf gespeichert, bis das Konto, der jeweilige Beitrag oder der Kunde in der Anwendung gelöscht wird oder eine Datenlöschung über Facebook sie entfernt (Ziffer 12).
  • Änderungsprotokoll: 24 Monate.
  • E-Mail-Protokoll: 90 Tage.
  • Veröffentlichungsaufträge: erfolgreich abgeschlossene und abgebrochene 90 Tage nach ihrer letzten Änderung; fehlgeschlagene bleiben als Nachweis, bis der Beitrag gelöscht wird.
  • Fehlerprotokoll: 30 Tage.
  • KI-Verbrauchsdaten (Ziffer 6) bewahren wir für die Kostenübersicht ohne feste Frist auf. Wird ein Kunde gelöscht, entfällt ihr Bezug zu ihm und seinen Beiträgen.
  • Server-Logs: Die Protokolle der Container werden nach Größe rotiert: je Dienst höchstens drei Dateien mit je 10 MB. Ist diese Grenze erreicht, werden die ältesten Einträge überschrieben; eine feste Frist in Tagen gibt es nicht.
  • Fehlermeldungen in bugs.9of.de einschließlich Bildschirmfotos und Anhängen bleiben gespeichert, bis sie dort gelöscht werden; eine automatische Frist gibt es nicht.
  • Versendete E-Mails im Postfach des Absenderkontos bei Google Workspace bleiben nach den Aufbewahrungsregeln dieses Postfachs gespeichert; die Anwendung selbst löscht sie nicht.

Gesetzliche Aufbewahrungspflichten bleiben unberührt.

11. Ihre Rechte

Betroffene haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch (Art. 15–21 DSGVO) und das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Ansbach. Anfragen richten Sie an info@agenturonfleek.com.

Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Ihre Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch ist formlos möglich, etwa an info@agenturonfleek.com.

12. Löschung verknüpfter Plattform-Daten

Wird die Freigabe der Anwendung bei der Plattform widerrufen oder läuft sie ab, löschen wir alle gespeicherten Token dieser Verbindung, sobald wir das erkennen. Über die Verbindung wird danach nichts mehr veröffentlicht. Nimmt jemand bei Meta nur einzelne Konten aus der Freigabe heraus, während die Verbindung selbst gültig bleibt, markieren wir diese Konten als gestört und veröffentlichen über sie nichts mehr. Die Token der Verbindung brauchen die übrigen Konten weiter; sie bleiben deshalb gespeichert, bis die Konten getrennt oder neu verbunden werden. Ebenso bleibt der Seiten-Token einer so herausgenommenen Facebook-Seite gespeichert, bis die Seite getrennt oder neu verbunden wird.

  • Meta (Facebook, Instagram): Meta meldet den Widerruf der Freigabe über einen Rückruf; wir trennen die Verbindung dann sofort und löschen ihre Token. Zusätzlich prüft die Anwendung stündlich, ob die gespeicherten Token noch gültig sind und welche Konten die Freigabe noch umfasst. Bei ungültigen oder abgelaufenen Token löschen wir diese und setzen die Verbindung auf „Fehler“; nicht mehr freigegebene Konten setzen wir auf „Fehler“.
  • TikTok: beim nächsten Erneuern des Tokens, das mindestens einmal täglich ansteht; die Verbindung steht danach auf „Fehler“.
  • YouTube: beim nächsten Erneuern des Tokens, etwa beim nächtlichen Abruf der Kennzahlen oder bei der nächsten Veröffentlichung; die Verbindung steht danach auf „Fehler“.

Verlangt jemand über Facebook die Löschung seiner Daten, entfernen wir für jede Verbindung seiner Meta-Kennung, auch über mehrere Kunden hinweg, sofort: die Token, seinen Namen, seine Meta-Nutzerkennung und die erteilten Berechtigungen sowie bei den darüber verbundenen Konten die Kennzahlen und die Profildaten (Name, Nutzername, Profilbild-Adresse, Follower-Zahl), auch aus den Versionsständen von Beiträgen, die diese Konten als Ziel führen. Konten, an denen keine Beiträge hängen, löschen wir ganz. Die Beitragsplanung der Agentur samt den Verweisen auf veröffentlichte Beiträge bleibt bestehen; auf Facebook und Instagram veröffentlichte Beiträge bleiben dort unverändert. Den Stand der Anfrage zeigt eine Statusseite, deren Bestätigungscode keinen Bezug zur Meta-Kennung hat.

Darüber hinaus kann jederzeit die Löschung sämtlicher zu einem Konto gespeicherten Daten unter info@agenturonfleek.com verlangt werden.

13. YouTube API Services

Zum Veröffentlichen von Videos auf verknüpften YouTube-Kanälen nutzt on fleek Social die YouTube API Services. Mit der Nutzung dieser Funktion stimmen Sie den YouTube-Nutzungsbedingungen zu. Es gilt zusätzlich die Datenschutzerklärung von Google.

Über die YouTube Data API verarbeiten wir ausschließlich Daten des jeweils verknüpften Kanals: die Kanal-Kennung, den Kanalnamen und die Adresse des Kanalbilds zur Anzeige der Verknüpfung, die von uns hochgeladenen Videos samt Titel, Beschreibung und Video-Kennung, die Kennzahlen des Kanals und dieser Videos (Aufrufe, Likes, Kommentare, Abonnentenzahl und Anzahl der Videos), den von YouTube gemeldeten Verarbeitungsstatus eines Uploads und, falls YouTube ein Video ablehnt, den dabei genannten Grund, die Adresse des veröffentlichten Videos, die von Google für einen laufenden Upload ausgestellte kurzlebige Upload-Adresse sowie das Zugriffs- und das Aktualisierungstoken samt Ablaufzeitpunkt und der Liste der erteilten Berechtigungen. Das Aktualisierungstoken erlaubt der Anwendung, auch ohne anwesenden Nutzer auf die API zuzugreifen — nötig für das geplante Veröffentlichen zum vereinbarten Termin und den nächtlichen Abruf der Kennzahlen. Alle Token werden verschlüsselt gespeichert, nie protokolliert und nie an Browser oder Dritte weitergegeben. Verwendete Berechtigungen: youtube.upload zum Hochladen freigegebener Videos und youtube.readonly zum Lesen der Kanal- und Video-Metadaten sowie dieser Kennzahlen. Ein Zugriff auf fremde Kanäle findet nicht statt.

Der Zugriff kann jederzeit widerrufen werden — entweder in den Sicherheitseinstellungen des Google-Kontos (Drittanbieter-Apps) oder durch Trennen des Kanals in on fleek Social bzw. eine formlose Nachricht an info@agenturonfleek.com. Beim Trennen in on fleek Social löschen wir die gespeicherten Token unverzüglich und beantragen zusätzlich bei Google den Widerruf der Einwilligung. Schlägt diese Anfrage fehl, protokollieren wir das; die Freigabe lässt sich dann weiterhin in den Google-Kontoeinstellungen entziehen. Nach einem Widerruf im Google-Konto löschen wir die Token, sobald Google ihn uns beim nächsten Erneuern des Tokens meldet (Ziffer 12).

Aufbewahrung der YouTube-Daten: Kanalname, Kanalbild und Abonnentenzahl verbundener Kanäle frischen wir täglich über die API auf; blendet ein Kanal seine Abonnentenzahl aus, löschen wir den gespeicherten Wert dabei. Kennzahlen zu Kanal und Videos löschen wir automatisch spätestens 30 Tage nach ihrem Abruf. Werden Kanalname, Kanalbild und Abonnentenzahl nicht mehr aufgefrischt, weil der Kanal getrennt oder gestört ist oder der tägliche Abruf scheitert, leeren wir sie spätestens 30 Tage nach dem letzten erfolgreichen Abruf, auch bei verbundenen Kanälen; getrennte Kanäle ohne Beiträge löschen wir spätestens 30 Tage nach der Trennung ganz. Den Kanalnamen in Versionsständen von Beiträgen entfernen wir spätestens 30 Tage nach deren Anlage. Darüber hinaus bleiben gespeichert, solange die Beitragsplanung besteht: die Kanal-Kennung, die Kennung und die Adresse veröffentlichter Videos, ein von YouTube gemeldeter Fehler- oder Ablehnungsgrund sowie Titel und Text des Beitrags, aus denen Titel und Beschreibung des Videos entstehen. Die Upload-Adresse ersetzen wir durch die Video-Kennung, sobald der Upload abgeschlossen ist; bricht ein Upload endgültig ab oder lässt sich die Video-Kennung danach nicht ermitteln, bleibt sie beim Beitrag gespeichert. An der Verbindung bleiben die verschlüsselten Token bis zum Trennen oder Widerruf gespeichert, ihr Ablaufzeitpunkt und die Liste der erteilten Berechtigungen längstens so lange wie die Verbindung selbst, dazu der Kanalname, den wir täglich auffrischen und wie oben spätestens 30 Tage nach dem letzten erfolgreichen Abruf leeren. Auf Anfrage löschen wir die Daten eines Kanals auch vorzeitig.

Privacy notice (English summary)

on fleek Social is the social media management platform of on fleek GmbH (Industriestr. 10, 92360 Mühlhausen, Germany, info@agenturonfleek.com). It is used by on fleek staff and by designated contacts of our client companies — independent businesses outside on fleek GmbH — to plan, approve, and publish content to the clients' own social media accounts, and to retrieve aggregate insights for those accounts. It is hosted in Germany (Hetzner, Nuremberg data centre). We store user accounts, connected social account identifiers, OAuth access tokens (encrypted at rest with AES-256-GCM, never logged or shared), content drafts and media, approval comments, and aggregate performance metrics retrieved via the platforms' official APIs. Only technically necessary cookies are used and there is no tracking; profile pictures of connected accounts are fetched by our server, so the browser does not contact the platforms for them. Tokens are deleted immediately when an account is disconnected (a Meta token shared by several accounts once all of them are disconnected), and as soon as the application detects that authorisation was revoked or has expired; data deletion can be requested at any time via info@agenturonfleek.com.

YouTube API Services: on fleek Social uses the YouTube API Services to upload approved videos to the client's own YouTube channel (scope youtube.upload) and to read that channel's and those videos' metadata and statistics — views, likes, comments, subscriber count and number of videos (scope youtube.readonly). By using this feature you agree to the YouTube Terms of Service; the Google Privacy Policy applies in addition. You can revoke this application's access at any time via the Google security settings page for third-party apps, by disconnecting the channel inside on fleek Social, or by contacting info@agenturonfleek.com. Disconnecting inside on fleek Social deletes the stored tokens immediately and also asks Google to revoke the grant; after a revocation in the Google account, the tokens are deleted as soon as Google reports it at the next token renewal. YouTube metrics are deleted no later than 30 days after retrieval. Data retrieved via the API is removed on request.