Datenschutz
Datenschutzerklärung
Berliner Abendblatt Medienhaus GmbH — ViralSpoon GmbH
Stand: Juli 2026
Diese Fassung als PDF herunterladen
1. Allgemeines
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Diese Datenschutzerklärung gilt für alle Verarbeitungen personenbezogener Daten, die im Zusammenhang mit dem ViralSpoon Social Media Service der Berliner Abendblatt Medienhaus GmbH stattfinden — sowohl bei der Nutzung unserer Bestellseite als auch bei der Nutzung der ViralSpoon-Softwareplattform.
Verantwortlicher im Sinne der DSGVO, des BDSG sowie sonstiger datenschutzrechtlicher Vorgaben ist die
Berliner Abendblatt Medienhaus GmbH
Müllerstraße 12, 13353 Berlin
E-Mail: info@berliner-abendblatt.de
Web: https://berliner-abendblatt.de/
Im Folgenden „Verantwortlicher" oder „wir" genannt.
Technischer Plattform- und Technologiepartner für die ViralSpoon-Software ist die ViralSpoon GmbH, Baseler Platz 6, 60329 Frankfurt am Main. Zwischen Ihnen und der ViralSpoon GmbH besteht kein eigenständiges Vertragsverhältnis; ViralSpoon GmbH handelt als Auftragsverarbeiter und technischer Subunternehmer der Berliner Abendblatt Medienhaus GmbH.
2. Allgemeine Informationen zur Datenverarbeitung
Die Berliner Abendblatt Medienhaus GmbH stellt Ihnen über die ViralSpoon-Technologie eine KI-gestützte Software zur automatisierten Erstellung, Planung und Veröffentlichung von Social-Media-Inhalten zur Verfügung. Hierbei werden externe Dienste eingesetzt, die die Leistungserbringung technisch unterstützen (siehe Ziff. 4 „Integrierte Dienste").]
2.1 Personenbezogene Daten
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, z. B. Name, Anschrift, E-Mail-Adresse, IP-Adresse.
2.2 Rechtsgrundlagen der Verarbeitung
Wir verarbeiten personenbezogene Daten auf Basis folgender Rechtsgrundlagen:
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Verarbeitungen, die zur Erbringung der vertraglichen Leistung erforderlich sind.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Verarbeitungen für Betrieb, Sicherheit und Weiterentwicklung der Plattform.
- Vertragserfüllung (Art. 6 Abs. 1 lit. a DSGVO): Optionale Tracking- und Analyse-Cookies; KI-Verarbeitung von Inhaltsdaten.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): Aufbewahrungspflichten nach HGB und AO.
2.3 Datenkategorien
Im Rahmen der Leistungserbringung verarbeiten wir insbesondere:
- Stammdaten (Name, Firmierung, Anschrift, Geburtsdatum)
- Kontaktdaten (E-Mail-Adresse, Telefonnummer)
- Inhaltsdaten (Texteingaben, Bilder, Videos, Unternehmensprofil)
- Vertragsdaten (Paket, Laufzeit, Vertragsstatus)
- Zahlungsdaten (Abrechnungsinformationen, Transaktionsdaten)
- Nutzungsdaten (Zugriffszeiten, genutzte Funktionen, Social-Media-Profil-URLs)
- Verbindungsdaten (IP-Adresse, Geräte-ID, Browser-Informationen)
2.4 Sicherheitsmaßnahmen
Wir treffen technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere TLS 1.3-Verschlüsselung aller Verbindungen, AES-256-Verschlüsselung der gespeicherten Daten, rollenbasierte Zugriffskontrollen, Zwei-Faktor-Authentifizierung für administrative Zugänge und eine mandantenseitige Datenisolation. Die detaillierten TOM sind im Auftragsverarbeitungsvertrag (Anlage 3 des Nutzungsvertrags) dokumentiert.
2.5 Weitergabe an Dritte
Personenbezogene Daten werden nur an Dritte weitergegeben, soweit dies zur Leistungserbringung erforderlich ist oder eine gesetzliche Grundlage besteht. Als Auftragsverarbeiter eingesetzte Dienstleister sind vertraglich zur Einhaltung der DSGVO verpflichtet (Art. 28 DSGVO). Die eingesetzten Subprozessoren sind im Auftragsverarbeitungsvertrag zum Nutzungsvertrag aufgeführt.
2.6 Drittlandübermittlungen
Soweit Daten an Dienstleister außerhalb der EU/des EWR übermittelt werden, erfolgt dies auf Basis geeigneter Garantien nach Art. 44 ff. DSGVO, insbesondere durch Standardvertragsklauseln der EU-Kommission und/oder auf Basis von Angemessenheitsbeschlüssen (z. B. EU-US Data Privacy Framework). Die eingesetzten KI-Dienste (OpenAI, Anthropic, Google) verarbeiten Daten innerhalb ihrer EU Data Boundary; Näheres hierzu in Ziff. 4.
2.7 Cookies und Tracking
Unsere Bestellseite und die ViralSpoon-Plattform verwenden Cookies. Wir unterscheiden:
- Technisch notwendige Cookies: Für den Betrieb der Plattform erforderlich (Login, Session-Management, Sicherheit). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
- Analyse-Cookies: Zur Verbesserung unserer Leistungen (z. B. Nutzungsstatistiken). Optional — nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
- Marketing-Cookies: Für interessengerechte Werbung. Optional — nur mit Ihrer Einwilligung.
Sie können Ihre Cookie-Einstellungen jederzeit über das Cookie-Einstellungs-Tool auf unserer Seite anpassen oder widerrufen.
3. Datenverarbeitung im Zusammenhang mit unseren Services
3.1 Bestellprozess und Vertragsschluss
Bei der Bestellung unseres ViralSpoon-Pakets über unser Online-Formular verarbeiten wir Ihre Angaben (Firmenname, Ansprechpartner, Adresse, E-Mail, Telefon, Social-Media-Profil-URLs) zum Zweck der Vertragsdurchführung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Nach Vertragsschluss erhalten Sie eine Bestätigungs-E-Mail mit den vollständigen Vertragsunterlagen.
3.2 Nutzung der ViralSpoon-Plattform
Nach Freischaltung Ihres Zugangs verarbeiten wir Ihre Unternehmensdaten, eingegebenen Inhalte (Texte, Bilder, Logos), Social-Media-Zugangsdaten und Nutzungsverhalten zum Zweck der Leistungserbringung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung durch unseren technischen Plattformpartner (ViralSpoon GmbH) als Auftragsverarbeiter erfolgt auf Basis eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.
3.3 KI-gestützte Content-Erstellung
Die KI-Funktionen der Plattform verarbeiten die von Ihnen eingegebenen Unternehmensinformationen und Medien, um Social-Media-Inhalte zu erstellen. Hierfür werden KI-Dienste von OpenAI, Anthropic und Google eingesetzt (Details in Ziff. 4). Rechtsgrundlage für die Verarbeitung personenbezogener Daten bei der Content-Erstellung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Eine Nutzung von Kundeneingaben, Bildern, Videos, Unternehmensinformationen oder sonstigen Inhaltsdaten zum Training externer KI-Modelle findet nicht statt.
Eine interne Verbesserung der Plattform erfolgt nur anhand aggregierter, anonymisierter oder technisch erforderlicher Nutzungs-, Fehler- und Sicherheitsdaten, soweit dies rechtlich zulässig ist. Soweit hierbei personenbezogene Daten verarbeitet werden, erfolgt dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Gewährleistung von Betrieb, Sicherheit, Stabilität und Weiterentwicklung der Plattform.
3.4 Zahlungsabwicklung
Die Abrechnung des ViralSpoon-Pakets erfolgt durch die Berliner Abendblatt Medienhaus GmbH direkt gegenüber dem Kunden. Für Kunden, die direkt über die Berliner Abendblatt Medienhaus GmbH abrechnen, werden keine Zahlungsdaten an die ViralSpoon GmbH weitergegeben. Zahlungsdaten werden ausschließlich zur Durchführung des Vertragsverhältnisses verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
3.5 Kontaktaufnahme und Support
Bei Kontaktaufnahme per E-Mail oder über unser Kontaktformular verarbeiten wir Ihre Daten zur Beantwortung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Daten werden nicht an Dritte weitergegeben, soweit dies nicht zur Bearbeitung Ihrer Anfrage erforderlich ist.
3.6 Webhosting und Serverlogfiles
Unsere Bestellseite wird auf Servern innerhalb der EU gehostet. Bei jedem Aufruf werden technische Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene Seite, Browsertyp) als Serverlogfiles verarbeitet. Zweck: Sicherheit und Stabilität des Betriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: in der Regel 30 Tage.
3.7 E-Mail-Benachrichtigungen
Für den Versand transaktionaler E-Mails (Bestätigungen, System-Benachrichtigungen) nutzen wir den Dienst Resend, Inc. (EU-Region Frankfurt, SOC 2 Type II). Resend handelt als Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4. Integrierte Dienste
Für die Erbringung unserer Leistungen setzen wir folgende integrierte Dienste von Drittanbietern ein. Soweit diese personenbezogene Daten im Auftrag verarbeiten, haben wir Auftragsverarbeitungsverträge nach Art. 28 DSGVO abgeschlossen. Die vollständige Subprozessoren-Liste ist im Auftragsverarbeitungsvertrag (Anlage 3) enthalten.
4.1 KI-Textverarbeitung
OpenAI
Wir nutzen die KI-Dienste von OpenAI für die automatisierte Erstellung von Social-Media-Texten und Bildunterschriften. Empfänger: OpenAI Ireland Ltd. (EU Data Boundary, Verarbeitung in Deutschland, Irland, Niederlanden). Verarbeitete Daten: Inhaltsdaten, die Sie als Eingabe für die Content-Erstellung bereitstellen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Nutzung von Eingabedaten für eigene Trainingszwecke durch OpenAI ist über den Auftragsverarbeitungsvertrag ausgeschlossen.
Anthropic
Wir nutzen KI-Dienste von Anthropic Ireland Ltd., 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland für die KI-gestützte Content-Erstellung. Verarbeitung innerhalb der EU Data Boundary. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Google (KI-Funktionen)
Wir nutzen KI-Dienste von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland für KI-gestützte Textverarbeitung. Serverstandorte: Finnland, Niederlande, Irland, Belgien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Drittlandübermittlungen erfolgen nur auf Basis des EU-US Data Privacy Framework (DPF) und/oder Standardvertragsklauseln.
4.2 Social-Media-Plattformen
Zur Veröffentlichung Ihrer Beiträge stellen Sie uns Zugangsdaten zu Ihren Social-Media-Konten zur Verfügung. Die Veröffentlichung erfolgt über die Schnittstellen der jeweiligen Plattformbetreiber:
- Instagram / Facebook: Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland. Datenschutzerklärung: https://www.facebook.com/privacy/policy
- LinkedIn: LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Irland. Datenschutzerklärung: https://www.linkedin.com/legal/privacy-policy
Die Plattformbetreiber sind für die Verarbeitung in ihren Netzwerken eigenverantwortlich. Wir haben keinen Einfluss auf die Datenverarbeitung durch die Plattformbetreiber nach der Veröffentlichung.
4.3 Technische Infrastruktur
Folgende Infrastrukturdienstleister werden als Auftragsverarbeiter eingesetzt:
- Vercel Inc. — Hosting und Serverless Compute (EU-Region Frankfurt, SOC 2 Type II, ISO 27001)
- Neon Inc. — Managed-Datenbank PostgreSQL (EU-Region Frankfurt, SOC 2 Type II)
- Cloudflare, Inc. — CDN, Web Application Firewall, Medien-Speicher (EU-Region, ISO 27001, SOC 2 Type II)
- Upstash, Inc. — Cache und Message Queue (EU-Region Frankfurt, SOC 2 Type II)
- Pusher Ltd. — Realtime-Kommunikation (EU/UK-Region; Grundlage: Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich gem. Art. 45 DSGVO)
- Resend, Inc. — Transaktionaler E-Mail-Versand (EU-Region Frankfurt, SOC 2 Type II)
Alle genannten Infrastrukturdienstleister verarbeiten Daten ausschließlich auf Weisung und haben keinen Zugriff auf Ihre Inhalte außerhalb der für die Leistungserbringung erforderlichen Verarbeitungen.
5. Ihre Rechte als betroffene Person
Als betroffene Person stehen Ihnen folgende Rechte gegenüber dem Verantwortlichen zu:
- Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie können Ihre Daten in einem gängigen, maschinenlesbaren Format erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung auf Basis berechtigter Interessen widersprechen.
- Recht auf Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO): Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht (Art. 77 DSGVO): Sie können sich bei der zuständigen Datenschutzaufsichtsbehörde beschweren (zuständig: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Friedrichstr. 219, 10969 Berlin).
Zur Ausübung Ihrer Rechte wenden Sie sich an: info@projekt29.de
6. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Speicherung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für Vertragsdaten gilt eine gesetzliche Mindestaufbewahrungspflicht von 6 Jahren (§ 257 HGB) bzw. 10 Jahren für steuerrechtlich relevante Unterlagen (§ 147 AO). Nach Vertragsende werden Ihre Account-Daten auf unserer Plattform nach Ablauf der Aufbewahrungsfrist vollständig gelöscht. Serverlogfiles werden in der Regel nach 30 Tagen gelöscht.
7. Automatisierte Vorschläge
Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt, die für Sie rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
8. Datenschutzbeauftragter
Unsere Datenschutzbeauftragte ist erreichbar unter:
Projekt 29 GmbH & Co. KG
Ostengasse 14
93047 Regensburg
Tel.: 09 41 – 29 86 93-0
Fax: 09 41 – 29 86 93-16
info@projekt29.de
9. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Leistungen oder der Rechtslage anzupassen. Die jeweils aktuelle Fassung ist auf unserer Website abrufbar. Bei wesentlichen Änderungen werden aktive Nutzer gesondert informiert.
