Datenschutzerklärung
Stand: 08.10.2026
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von ApexSocial anfallen, wozu ich sie verarbeite, auf welcher Rechtsgrundlage und welche Rechte Sie haben. Sie gilt für die Website social.apexwebstudio.de und die Anwendung dahinter. Sie beschreibt den tatsächlichen technischen Stand.
Verantwortlicher
Patrick Roß
Apex Web Studio
Brunnenstraße 65, 32805 Horn-Bad Meinberg, Deutschland
E-Mail: info@apexwebstudio.de
Bei allen Fragen und Beschwerden zum Datenschutz erreichen Sie mich unter dieser Adresse. Einen Datenschutzbeauftragten muss ich nicht benennen, weil die Voraussetzungen nach Art. 37 DSGVO und § 38 BDSG nicht vorliegen.
Was ApexSocial ist und wer wofür verantwortlich ist
ApexSocial ist ein Werkzeug der Agentur Apex Web Studio. Damit plant, veröffentlicht und misst die Agentur Beiträge auf den Social-Media-Kanälen, die sie für sich und für ihre Kundinnen und Kunden betreut. Der Dienst richtet sich nur an Unternehmen. Zugang haben nur eingeladene Personen.
Für den Betrieb von ApexSocial bin ich verantwortlich. Das betrifft Nutzerkonten, Anmeldung, Sicherheit und die eigenen Kanäle von Apex Web Studio. Betreue ich die Kanäle einer Kundin oder eines Kunden, verarbeite ich die Inhalte und Kanaldaten im Auftrag dieses Kunden auf Grundlage des Agenturvertrags (Auftragsverarbeitung nach Art. 28 DSGVO). Verantwortlich für diese Daten ist dann der Kunde. Betrifft Ihr Anliegen einen solchen Kanal, können Sie sich an den Kunden oder an mich wenden. Ich leite Anfragen weiter und unterstütze bei der Antwort.
Hosting und Server
ApexSocial läuft auf einem virtuellen Server, den ich bei Hostinger International Ltd. angemietet habe und selbst administriere. Der Serverstandort ist Deutschland. Die Datenbank liegt auf demselben Server. Mit Hostinger besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO.
Es werden keine Zugriffsprotokolle mit IP-Adressen geführt. Ihre IP-Adresse ist während eines Aufrufs technisch bedingt im Arbeitsspeicher vorhanden. Zum Schutz der Anmeldung vor automatisierten Angriffen zählt der Server, wie oft eine IP-Adresse die Anmeldung aufruft (Ratenbegrenzung). Diese Zähler liegen nur im Arbeitsspeicher, nicht in der Datenbank, und verfallen nach höchstens einer Minute. Die Anwendung schreibt nur technische Fehlermeldungen in ein Protokoll. Diese enthalten keine IP-Adressen. Das Protokoll ist auf 30 MB begrenzt, ältere Einträge werden automatisch überschrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Mein berechtigtes Interesse ist ein sicherer und stabiler Betrieb.
Ich sichere die Datenbank täglich. Die Sicherung ist mit GPG verschlüsselt und liegt 14 Tage auf dem Server sowie als Kopie auf meinem Arbeitsrechner in Deutschland. Zusätzlich erstellt Hostinger wöchentlich Sicherungskopien des gesamten Servers in einem Rechenzentrum in Litauen (EU) und behält die zwei jüngsten. Gelöschte Daten können deshalb noch bis zu 14 Tage in Sicherungskopien enthalten sein, bis diese überschrieben werden.
Alle Verbindungen sind per TLS verschlüsselt. Schriftarten werden von diesem Server ausgeliefert. Ihr Browser baut beim Aufruf keine Verbindung zu Google oder anderen Drittanbietern auf. Es gibt keine Reichweitenmessung, kein Tracking, keine Werbung und keine Inhalte Dritter auf den Seiten.
Cookies
ApexSocial setzt nur Cookies, die technisch unbedingt erforderlich sind. Dafür ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung nötig. Es gibt deshalb kein Einwilligungsbanner. Andere Daten legt ApexSocial nicht in Ihrem Browser ab.
- Sitzungs-Cookie (
better-auth.session_token): hält Sie nach der Anmeldung angemeldet. Es läuft ab, wenn Sie ApexSocial sieben Tage lang nicht nutzen oder sich abmelden. - Sitzungs-Zwischenspeicher (
better-auth.session_data): signierte Kopie der Sitzungsdaten, damit nicht jeder Aufruf die Datenbank abfragt. Gültig für fünf Minuten. - Verbindungs-Cookie (
as_oauth): verschlüsselt, nur während Sie ein Konto verbinden. Es schützt die Anmeldung bei der Plattform vor Missbrauch und gilt höchstens zehn Minuten. - Hinweis-Cookie (
as_flash): enthält die Fehlermeldung einer Plattform, wenn das Verbinden scheitert, damit sie im Dashboard angezeigt werden kann. Gültig für 60 Sekunden.
Keines dieser Cookies enthält eine Werbe- oder Tracking-Kennung. Die anschließende Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Nutzerkonto und Anmeldung
Für Ihr Nutzerkonto speichere ich Name, E-Mail-Adresse und das Passwort als nicht umkehrbaren Hashwert, dazu Ihren Arbeitsbereich und Ihre Rolle darin. Zu jeder Sitzung speichere ich Beginn, Ablauf, IP-Adresse und Browserkennung. So lassen sich Sitzungen zuordnen und Missbrauch erkennen.
Werden Sie eingeladen, speichere ich Ihre E-Mail-Adresse, die vorgesehene Rolle und wer Sie eingeladen hat. Diese Angaben stammen von der einladenden Person. Ohne gültige Einladung ist keine Registrierung möglich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartner von Apex Web Studio sind. Nutzen Sie ApexSocial als Beschäftigte oder Beauftragte eines Kunden, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt darin, den Agenturvertrag mit Ihrem Unternehmen durchzuführen und den Zugang abzusichern.
Änderungsprotokoll
ApexSocial protokolliert wichtige Aktionen in einem Arbeitsbereich: wer wann eine Marke angelegt, ein Konto verbunden oder getrennt oder einen Beitrag veröffentlicht hat. Das Protokoll kann nachträglich nicht verändert werden. Es dient der Nachvollziehbarkeit gegenüber Kunden und der Aufklärung von Fehlern und Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Verbundene Social-Media-Konten
Wenn Sie ein Konto verbinden, melden Sie sich direkt bei der jeweiligen Plattform an und erteilen dort die Berechtigungen. Ihr Passwort der Plattform erhalte ich nie. ApexSocial speichert danach:
- die Zugangsschlüssel (Access- und Refresh-Token), verschlüsselt mit AES-256-GCM,
- Kennung, Name, Benutzername und die Adresse des Profilbilds der Seite, des Kontos oder des Kanals,
- bei Facebook-Seiten Ihre Aufgaben auf der Seite, bei Instagram die zugehörige Facebook-Seite,
- die erteilten Berechtigungen, das Ablaufdatum der Zugangsschlüssel und wer das Konto verbunden hat,
- den Zeitpunkt und das Ergebnis der letzten Prüfung der Verbindung.
Diese Berechtigungen fragt ApexSocial an:
- Facebook und Instagram: Liste Ihrer Seiten (
pages_show_list), Inhalte und Reaktionen der Seite lesen (pages_read_engagement), Beiträge veröffentlichen (pages_manage_posts), Zugriff auf Seiten, die über ein Business-Portfolio verwaltet werden (business_management), Profil und Beiträge des Instagram-Business-Kontos lesen (instagram_basic) und dort veröffentlichen (instagram_content_publish). - TikTok: Anzeigename, Benutzername und Profilbild (
user.info.basic,user.info.profile), Inhalte veröffentlichen oder als Entwurf hochladen (video.publish,video.upload). - YouTube: Videos hochladen (
youtube.upload) und Kanal- und Videodaten lesen (youtube.readonly).
Mit diesen Daten veröffentlicht ApexSocial die Beiträge, die Sie planen und freigeben, und prüft, ob eine Verbindung noch funktioniert. Für die Auswertung ruft ApexSocial Kennzahlen der selbst veröffentlichten Beiträge ab, soweit die Berechtigungen das erlauben, etwa Reaktionen und Kommentare und bei YouTube die Aufrufe. ApexSocial ruft keine privaten Nachrichten, keine Kommentartexte und keine Listen von Freunden, Followern oder Abonnenten ab. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei Beschäftigten eines Kunden Art. 6 Abs. 1 lit. f DSGVO wie oben.
Beiträge und Ergebnisse
Zu jedem Beitrag speichere ich Text, Bildadressen, Zielkonten, geplanten Zeitpunkt, wer ihn angelegt hat, das Ergebnis jeder Veröffentlichung (Kennung und Link des Beitrags oder die Fehlermeldung) und die abgerufenen Kennzahlen. Enthält ein Beitrag Daten anderer Personen, etwa ein Foto, ist dafür der Inhaber des Kanals verantwortlich (siehe Nutzungsbedingungen).
Empfänger
Ich verkaufe keine Daten und gebe sie nicht für Werbung weiter. Empfänger sind nur:
- Hostinger als Auftragsverarbeiter für den Server (siehe oben),
- die Plattformen, an die ApexSocial beim Veröffentlichen und Abrufen Inhalte und Zugangsschlüssel übermittelt. Sie verarbeiten die Daten als eigene Verantwortliche nach ihren eigenen Datenschutzbestimmungen.
- Facebook und Instagram: Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland, Datenschutzrichtlinie
- TikTok: TikTok Technology Limited, Dublin, Irland, Datenschutzrichtlinie
- YouTube: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, und Google LLC, USA, Datenschutzerklärung von Google
Verarbeitung außerhalb der EU
Ich selbst verarbeite alle Daten in Deutschland. Die Plattformen verarbeiten Daten auch außerhalb der EU:
- Meta Platforms, Inc. und Google LLC sind nach dem EU-US Data Privacy Framework zertifiziert. Für Übermittlungen in die USA gilt damit der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). Für andere Länder nutzen beide die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).
- TikTok speichert Daten nach eigenen Angaben unter anderem in den USA, in Malaysia und in Singapur. Konzernunternehmen in weiteren Ländern, auch in China, können darauf zugreifen. Für Länder ohne Angemessenheitsbeschluss stützt sich TikTok auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für China besteht kein Angemessenheitsbeschluss. Ein gleichwertiges Schutzniveau ist dort nicht gesichert.
YouTube-API-Dienste
ApexSocial nutzt die YouTube-API-Dienste. Wer einen YouTube-Kanal verbindet, stimmt den Nutzungsbedingungen von YouTube zu. Für die Verarbeitung bei Google gilt die Datenschutzerklärung von Google.
- Abgerufen und gespeichert werden: Kennung, Name, Kurzname und Profilbild-Adresse des Kanals, die Zugangsschlüssel und die erteilten Berechtigungen, die Kennungen der über ApexSocial hochgeladenen Videos und deren Kennzahlen.
- Genutzt werden diese Daten nur, um Videos in Ihrem Auftrag hochzuladen, die Verbindung anzuzeigen und die Ergebnisse auszuwerten. Sie gehen an niemanden außer an Google selbst und an die Personen, die in Ihrem Arbeitsbereich mitarbeiten.
- Kanaldaten aktualisiere ich mindestens alle 30 Tage oder lösche sie. Trennen Sie einen Kanal in ApexSocial, lösche ich die Zugangsschlüssel sofort und alle übrigen von YouTube stammenden Daten dieses Kanals innerhalb von sieben Tagen.
- Den Zugriff können Sie jederzeit auch in den Sicherheitseinstellungen Ihres Google-Kontos widerrufen. Dann lösche ich die zugehörigen Daten spätestens 30 Tage nach dem Widerruf.
- ApexSocial zeigt keine Werbung und lässt keine Dritten Inhalte auf seinen Seiten ausliefern. Welche Cookies gesetzt werden, steht oben unter „Cookies“.
ApexSocial's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Speicherdauer
- Zugangsschlüssel: bis Sie das Konto in ApexSocial trennen. Dann lösche ich sie sofort. Bei TikTok und YouTube widerruft ApexSocial dabei auch die Berechtigung bei der Plattform. Bei Facebook und Instagram entfernen Sie die App zusätzlich in den Facebook-Einstellungen.
- Widerruf direkt bei der Plattform: Die Zugangsschlüssel werden sofort ungültig. ApexSocial zeigt das Konto dann als „neu verbinden“ an. Wird es nicht neu verbunden, lösche ich die gespeicherten Schlüssel und Kontodaten spätestens 30 Tage nach dem Widerruf.
- Getrennte Konten: Name und Kennung bleiben gespeichert, damit frühere Beiträge ihrem Kanal zugeordnet bleiben. Ausnahme YouTube, siehe oben.
- Sitzungen: Beim Abmelden lösche ich den Sitzungseintrag. Abgelaufene Sitzungen löscht ein täglicher Wartungslauf automatisch.
- Nutzerkonto, Beiträge, Kennzahlen und Änderungsprotokoll: bis zum Ende der Zusammenarbeit. Danach lösche ich sie innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Fehlermeldungen im Protokoll: bis zu 30 MB, danach überschrieben. Sicherungskopien: höchstens 14 Tage.
Wie Sie eine Löschung selbst anstoßen, steht unter Datenlöschung.
Pflicht zur Bereitstellung, keine automatisierten Entscheidungen
Sie sind nicht gesetzlich verpflichtet, Daten bereitzustellen. Ohne Name, E-Mail-Adresse und Passwort können Sie ApexSocial aber nicht nutzen. Ohne die Berechtigungen einer Plattform kann ApexSocial dort nicht veröffentlichen. Es gibt keine automatisierte Entscheidungsfindung und kein Profiling im Sinne von Art. 22 DSGVO.
Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Eine formlose E-Mail an info@apexwebstudio.de genügt. Ich antworte innerhalb eines Monats. Kosten entstehen Ihnen nicht.
Widerspruchsrecht nach Art. 21 DSGVO
Soweit ich Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeite, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Ich verarbeite die Daten dann nicht mehr, es sei denn, ich kann zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Beschwerde bei der Aufsichtsbehörde
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für mich zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf (Hausanschrift: Kavalleriestraße 2-4, 40213 Düsseldorf), www.ldi.nrw.de.
Änderungen
Ich passe diese Erklärung an, wenn sich die Technik von ApexSocial oder die Rechtslage ändert. Kommen neue Dienstleister oder Zwecke hinzu, steht das hier, bevor sie genutzt werden.