Datenschutzerklärung
Stand: August 2026
1. Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
NETLAND EOOD
Slaveykov bl.126 vh.B et.3 of.9
Burgas, Bulgarien
EIK/UIC: 202055257
USt-IdNr.: BG202055257
Kontakt: Kontaktformular
2. Was DIY360 ist
DIY360 ist eine Plattform für spielbare Erlebnisse in echten Räumen. Creator nehmen einen Raum auf, hängen Fragen, Hinweise und Medien an Objekte darin und veröffentlichen daraus ein Erlebnis. Gäste spielen dieses Erlebnis über einen Link im Browser, ohne Konto.
Die Plattform wird derzeit auf dieses Produkt umgestellt. Abschnitt 5 beschreibt die Verarbeitung von Raumaufnahmen; sie greift, sobald Sie die entsprechende Funktion nutzen. Die öffentliche Veröffentlichung von Räumen ist bis zum Abschluss der Datenschutz-Folgenabschätzung technisch gesperrt.
3. Beim Besuch der Website
Beim Aufrufen der Website werden automatisch folgende Daten verarbeitet:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei
- Website, von der aus der Zugriff erfolgt (Referrer-URL)
- Verwendeter Browser und Betriebssystem
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der technischen Bereitstellung und Sicherheit der Website).
4. Konto, Kontaktformular und E-Mails
Bei der Registrierung verarbeiten wir Name, E-Mail-Adresse, einen Passwort-Hash sowie den gewählten Tarif. Für Creator-Konten speichern wir zusätzlich die Angabe, ob Sie volljährig sind — nicht Ihr Geburtsdatum. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Über das Kontaktformular verarbeiten wir Name, E-Mail-Adresse, optional das Unternehmen und Ihre Nachricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Beantwortung von Anfragen).
Transaktions-E-Mails (Registrierung, Passwort, Rechnungen, Sicherheitshinweise) sind Teil der Leistung, Art. 6 Abs. 1 lit. b DSGVO. Marketing-E-Mails versenden wir ausschließlich mit Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit widerrufen können.
5. Raumaufnahmen, Medien und Privacy-Prüfung
Nehmen Sie einen Raum auf, verarbeiten wir die Aufnahme sowie die daraus erzeugten Ableitungen (Panoramen, 3D-Daten, Vorschaubilder), die von Ihnen gesetzten Objektmarkierungen und die daran gehängten Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — das ist die Kernleistung.
Vor dem Upload entfernt die App EXIF-Daten, GPS-Koordinaten, Gerätenamen und eingebettete Vorschaubilder. Bevor eine Aufnahme öffentlich sichtbar wird, muss sie eine automatisierte Prüfung mit einem selbst betriebenen Erkennungsmodell darauf durchlaufen, ob Personen, Gesichter, Bildschirme oder Dokumente sichtbar sind — ohne diese Prüfung bleibt sie technisch von der Veröffentlichung ausgeschlossen. Gespeichert werden dabei ausschließlich die Art eines Treffers, seine Position im Bild und ein technischer Konfidenzwert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — das berechtigte Interesse ist hier vor allem das der abgebildeten Personen.
Was dabei ausdrücklich nicht geschieht:
- keine Schätzung von Alter, Geschlecht oder Gefühlslage
- keine Einordnung als Kind oder Erwachsener
- keine Gesichtserkennung und keine Gesichtsmerkmale (Embeddings)
- kein Abgleich derselben Person zwischen zwei Räumen
- keine Speicherung separater Gesichtsausschnitte
Solange ein offener Treffer besteht, ist die öffentliche Veröffentlichung des Raums serverseitig gesperrt. Öffentlich veröffentlichte Räume dürfen keine erkennbaren Personen enthalten. Hochgeladene Fotos und Videos innerhalb eines Erlebnisses durchlaufen dieselbe Prüfung wie der Raumscan.
Ihre Aufnahmen und Medien werden nicht zum Training von KI-Modellen verwendet.
6. Gäste im Player
Wer ein Erlebnis über einen geteilten Link spielt, braucht kein Konto. Für den Spielverlauf wird eine Sitzung angelegt, die den Fortschritt innerhalb dieser einen Runde hält. Es wird kein dauerhafter Identifikator gesetzt, es findet keine Wiedererkennung über Sitzungen hinweg statt und es wird kein Geräte-Fingerprinting eingesetzt. Herkunftsangaben aus geteilten Links werden nur innerhalb der laufenden Sitzung ausgewertet.
7. Reichweitenmessung (Matomo, cookielos)
Zur Reichweitenmessung nutzen wir Matomo auf eigener Infrastruktur. Die Messung ist so konfiguriert, dass sie ohne Cookies auskommt, die IP-Adresse gekürzt verarbeitet und keine Wiedererkennung über Sitzungen hinweg vornimmt. Die Daten werden nicht an Dritte weitergegeben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Weil kein Zugriff auf Ihr Endgerät über das technisch Notwendige hinaus erfolgt, ist hierfür keine Einwilligung nach § 25 TDDDG bzw. der ePrivacy-Richtlinie erforderlich. Deshalb blockiert Sie hier auch kein Statistik-Cookie-Banner.
8. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige und funktionale Speicherung ein:
- Notwendig: Anmeldung und Sitzungsverwaltung — Art. 6 Abs. 1 lit. b/f DSGVO
- Funktional: Ihre Sprachwahl und vergleichbare Präferenzen — Art. 6 Abs. 1 lit. f DSGVO
Cookies für Statistik oder Werbung setzen wir nicht. Sie können die Speicherung in Ihren Browser-Einstellungen verwalten; ohne die notwendigen Einträge ist eine Anmeldung nicht möglich.
9. Empfänger und Auftragsverarbeiter
Wir setzen Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein, insbesondere für Hosting und Datenbankbetrieb, für Objektspeicher und Auslieferung sowie für den Versand von Transaktions-E-Mails. Soweit dabei Daten in ein Drittland übermittelt werden, geschieht dies auf Grundlage von Standardvertragsklauseln nach Art. 46 DSGVO.
Für die Bildverarbeitung setzen wir keinen externen Dienst ein: Aufnahmen werden auf eigener Infrastruktur mit selbst betriebenen Modellen verarbeitet und verlassen sie dafür nicht.
Zahlungsdienstleister (Stripe, PayPal, Paddle) sind für die Zahlungsabwicklung eigene Verantwortliche und keine Auftragsverarbeiter. Es gelten deren eigene Datenschutzhinweise.
Eine aktuelle Aufstellung der eingesetzten Dienstleister stellen wir Ihnen auf Anfrage über das Kontaktformular zur Verfügung.
10. Speicherdauer
- Rohuploads nach erfolgreicher Verarbeitung: 7 Tage
- Fehlgeschlagene Uploads: 30 Tage zur Fehleranalyse
- Veröffentlichte Ableitungen: bis zur Löschung durch Sie; bei Kontolöschung vollständige Entfernung binnen 30 Tagen einschließlich Auslieferungs-Caches
- Privacy-Hinweise: bis zur Klärung bzw. Löschung des Raums
- Statistikdaten: 14 Monate für Einzelereignisse; Auswertungen ohne Personenbezug können länger bestehen bleiben
- Moderationsprotokolle: 3 Jahre
- Server-Logs: 30 Tage · Backups: 30 Tage
- Rechnungsdaten: gesetzliche Aufbewahrungsfristen
- Inaktive Konten: Hinweis nach 24 Monaten, Löschung 30 Tage danach
11. Sicherheit
Wir setzen technische und organisatorische Maßnahmen nach Art. 32 DSGVO ein:
- Transportverschlüsselung (TLS) für alle Verbindungen
- Verschlüsselte Ablage der Passwörter
- Verschlüsselung der gespeicherten Objekte
- Zugriff auf Mediendateien ausschließlich über kurzlebige signierte Links
- Zugriffskontrolle und Protokollierung administrativer Zugriffe
- Regelmäßige Sicherungen
12. Ihre Rechte (Art. 15-21 DSGVO)
- Auskunft (Art. 15) über die zu Ihnen gespeicherten Daten
- Berichtigung (Art. 16) unrichtiger Daten
- Löschung (Art. 17) Ihrer Daten
- Einschränkung (Art. 18) der Verarbeitung
- Datenübertragbarkeit (Art. 20) in einem gängigen Format
- Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen
Sind Sie auf der Aufnahme eines fremden Raums zu erkennen, können Sie die Entfernung verlangen, ohne selbst ein Konto zu haben. Wir deaktivieren das betroffene Erlebnis in diesem Fall bis zur Klärung. Nutzen Sie dafür bitte das Kontaktformular.
13. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Da unser Unternehmen seinen Sitz in Bulgarien hat, ist zuständig:
Commission for Personal Data Protection (CPDP)
2 Prof. Tsvetan Lazarov Blvd.
Sofia 1592, Bulgaria
www.cpdp.bg
14. Änderungen
Wir aktualisieren diese Erklärung, wenn sich die Verarbeitung oder die rechtlichen Anforderungen ändern. Die jeweils geltende Fassung finden Sie auf dieser Seite.