Datenschutzerklärung
Zuletzt aktualisiert: 9. September 2026
1. Verantwortlicher und Kontakt
Verantwortlich für die hier beschriebene Verarbeitung ist:
replient.ai Software GmbH
Derflerstraße 27/1
4040 Lichtenberg, Österreich
FN 671718 x, Landesgericht Linz, UID ATU82948615
Geschäftsführer: Markus Danninger, Thomas Danninger
Ansprechpartner für Datenschutz: Markus Danninger, office@uplads.com.
Wir sind nicht verpflichtet, einen Datenschutzbeauftragten nach Art. 37 DSGVO zu benennen: unsere Kerntätigkeit besteht weder in der umfangreichen regelmäßigen und systematischen Überwachung von Betroffenen noch in der umfangreichen Verarbeitung besonderer Datenkategorien. Anfragen erreichen den oben genannten Kontakt.
2. Welche Daten wir verarbeiten
- Kontodaten: Name, E-Mail-Adresse, Passwort-Hash, Firmen- und Rechnungsdaten, Tarif und Workspace-Zugehörigkeit.
- OAuth-Daten: Verbindest du ein Werbekonto (Meta, Google Ads und YouTube, TikTok, Snapchat, LinkedIn), erhalten wir ein Zugriffstoken und die Angaben zu deinem Werbekonto. Dein Passwort für diese Plattformen erhalten und speichern wir nie.
- Werbekontodaten: Kampagnenstrukturen, Konfigurationen von Anzeigengruppen, Anzeigen-Creatives und aggregierte Leistungskennzahlen.
- Hochgeladene Dateien: die von dir hochgeladenen Creatives (Bilder, Videos) und, soweit du die Funktion nutzt, Transkripte ihrer Tonspur.
- Kommentardaten: soweit du die Kommentarfunktionen nutzt, die Namen und Texte der Personen, die deine Anzeigen kommentiert haben, so wie die Plattform sie liefert.
- KI-Daten: Prompts, ausgewählte Werbekontodaten, Markenkontext, Creative-Inhalte und die erzeugten Ergebnisse.
- KI-Abrechnungsdaten: Anbieter, Modell, Token-Zahlen, geschätzte Anbieterkosten, Credit-Reservierungen und tatsächlicher Credit-Verbrauch.
- Support-Daten: Name, E-Mail-Adresse, Kontokennung, Support-Nachrichten und Dateien, die du dabei schickst.
- Nutzungs- und Protokolldaten: IP-Adresse, Browser- und Gerätetyp, Seiten und Aktionen in der Anwendung, Zeitstempel, Job- und Fehlerprotokolle.
- Website-Daten: die Quelle deines Besuchs sowie die in Abschnitt 11 beschriebenen Analyse- und Marketingdaten, soweit du eingewilligt hast.
- Annahmenachweise: Für die Nutzungsbedingungen, diese Datenschutzerklärung und den Auftragsverarbeitungsvertrag speichern wir jeweils, welches Dokument du angenommen hast, seine Version, den Zeitpunkt, wo die Annahme erfolgt ist (Registrierung, Facebook-Login, Annahme einer Einladung, erneute Annahme nach einer Änderung, Stripe-Checkout), einen gesalzenen Hash deiner IP-Adresse und die Kennung deines Browsers. Die IP-Adresse selbst speichern wir nie, und diese Zeilen werden weder geändert noch gelöscht.
- Marketing-Einwilligung: ob du bei der Registrierung das Marketing-Häkchen gesetzt hast und wann dieser Wert zuletzt gesetzt wurde. Für jedes Konto, das es nie gesetzt hat, steht er auf „nein“.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung des Dienstes (Konto, Launches, Auswertungen, KI-Funktionen, Support, Abrechnung über Stripe): Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO.
- Rechnungen und Steuerbelege: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO, insbesondere § 132 BAO.
- Sicherheit, Missbrauchsabwehr, Fehler- und Job-Protokolle, Rate Limits, Sicherungen: unser berechtigtes Interesse an einem stabilen und sicheren Dienst, Art. 6 Abs. 1 lit. f DSGVO.
- Produktanalyse und Session Replay, Statistik-Cookies, Attribution: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, jederzeit widerrufbar.
- Marketing-Cookies (Google Ads, Meta-Pixel, Referly): deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO.
- Marketing-E-Mails: deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, oder § 174 Abs. 4 TKG 2021 bei bestehender Kundenbeziehung für ähnliche Produkte; ein Widerspruch ist jederzeit möglich.
- Ansprache von Unternehmen im Vertrieb: unser berechtigtes Interesse, unser Produkt Unternehmen anzubieten, Art. 6 Abs. 1 lit. f DSGVO. Einzelheiten in unserem Datenschutzhinweis für kontaktierte Unternehmen.
- Nachweis der Annahme von Nutzungsbedingungen, dieser Erklärung und des Auftragsverarbeitungsvertrags: Erfüllung einer rechtlichen Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO, der uns die Nachweispflicht auferlegt, sowie unser berechtigtes Interesse daran, belegen zu können, welche Vertragsfassung geschlossen wurde, Art. 6 Abs. 1 lit. f DSGVO. Wir bewahren diese Nachweise auf, solange das Konto besteht, und danach bis zum Ablauf der Verjährungsfrist für Ansprüche aus dem Vertrag.
- Geltendmachung und Abwehr von Rechtsansprüchen: Art. 6 Abs. 1 lit. f DSGVO.
4. Werbeplattformen, die du verbindest
4.1 Meta
Unsere App greift über die Meta Marketing API auf Meta-Daten zu. Wir fragen genau die folgenden Berechtigungen an und keine weiteren:
- ads_management: um deine Kampagnen, Anzeigengruppen und Anzeigen anzulegen und zu verwalten.
- ads_read: um deine Kampagnenstrukturen samt Leistungs- und Ausgabendaten zu lesen.
- business_management: um auf die Assets deines Unternehmensportfolios zuzugreifen, etwa Werbekonten und Kataloge.
- pages_read_engagement: um die Facebook-Seiten zu lesen, die du für Anzeigen nutzt, einschließlich bestehender Beiträge, die du bewerben willst.
- pages_show_list: um die von dir verwalteten Facebook-Seiten aufzulisten, damit du eine auswählen kannst.
- instagram_basic: um auf die mit diesen Seiten verknüpften Instagram-Business-Konten zuzugreifen.
- catalog_management: um deine Produktkataloge und Produktgruppen für Katalog-Anzeigen zu lesen.
- instagram_branded_content_ads_brand: um Partnerschaftsanzeigen mit Instagram-Creators zu schalten, die dich dafür freigegeben haben.
- facebook_branded_content_ads_brand: um Partnerschaftsanzeigen mit Facebook-Creators zu schalten, die dich dafür freigegeben haben.
- threads_business_basic: um das mit deinem Konto verknüpfte Threads-Profil zu lesen, damit es als Anzeigen-Identität genutzt werden kann.
Wir greifen nur auf Daten zu, die für die von dir angeforderten Leistungen erforderlich sind. Wir verkaufen deine Meta-Daten nicht, geben sie nicht weiter und nutzen sie zu keinem anderen Zweck als der Erbringung unserer Leistungen für dich.
4.2 Google Ads und YouTube
Verbindest du ein Google-Konto, greift unsere App über die Google Ads API und die YouTube Data API auf Google-Nutzerdaten zu. Wir fragen die folgenden Scopes an:
- adwords: um die Google-Ads-Konten aufzulisten, auf die du Zugriff hast, deine Kampagnen, Asset-Gruppen und Anzeigengruppen zu lesen, damit du auswählen kannst, wo gestartet wird, und um in den gewählten Konten Asset-Gruppen und Anzeigen anzulegen.
- youtube.upload: um die von dir ausgewählten Video-Creatives als nicht gelistete Videos auf deinen eigenen YouTube-Kanal hochzuladen, damit deine Google-Ads-Kampagnen darauf verweisen können.
- youtube.readonly: um dir anzuzeigen, welcher YouTube-Kanal verbunden ist, damit du prüfen kannst, dass Videos im richtigen Kanal landen.
Limited Use: Die Verwendung und Weitergabe von Informationen, die uplads über Google-APIs erhält, an andere Apps erfolgt im Einklang mit der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Wir nutzen Google-Nutzerdaten ausschließlich, um die von dir angeforderten Funktionen bereitzustellen. Wir verkaufen sie nicht, geben sie nur weiter, soweit dies zur Bereitstellung dieser Funktionen erforderlich oder gesetzlich vorgeschrieben ist, nutzen sie nicht für eigene Werbezwecke und verwenden sie nicht, um allgemeine KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren. Ein Zugriff durch Menschen erfolgt nur mit deiner ausdrücklichen Zustimmung (etwa wenn du unseren Support um Hilfe bittest), aus Sicherheitsgründen oder wenn dies gesetzlich vorgeschrieben ist.
Mit dem Hochladen von Videos über uplads stimmst du zusätzlich den YouTube-Nutzungsbedingungen zu. Wie Google mit deinen Daten umgeht, beschreibt die Google-Datenschutzerklärung.
4.3 TikTok, Snapchat und LinkedIn
Verbindest du ein TikTok-, Snapchat- oder LinkedIn-Werbekonto, greifen wir über die TikTok Business API, die Snapchat Marketing API und die LinkedIn Marketing API auf deine Werbekonten, Kampagnenstrukturen und Creatives zu, und zwar zum selben Zweck: damit du Startziele auswählen kannst und die von dir konfigurierten Anzeigen angelegt werden. Bei LinkedIn umfasst das auch die von dir verwalteten Organisationsseiten, weil ein gesponserter Beitrag im Namen einer Seite veröffentlicht wird. Es gilt dieselbe Regel: wir greifen nur auf das zu, was für die von dir angeforderten Leistungen nötig ist, und wir verkaufen oder zweckentfremden diese Daten nicht.
4.4 Anmeldung über Facebook
Du kannst ein Konto anlegen und dich anmelden, indem du Facebook statt eines Passworts verwendest. Meta teilt uns dabei deinen Namen, deine E-Mail-Adresse und deine Facebook-Nutzerkennung mit; damit legen wir ein uplads-Konto an oder ordnen ein bestehendes zu. Meta erfährt, dass du dich bei uplads angemeldet hast. Wir posten nichts in dein Profil. Rechtsgrundlage ist die Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO; die Anmeldung mit Passwort ist jederzeit möglich.
4.5 Zugriff widerrufen
Du kannst jede Werbeplattform in uplads jederzeit unter Konfiguration und Verbindungen trennen. Beim Trennen werden die gespeicherten Access- und Refresh-Token dieser Plattform gelöscht. Du kannst unseren Zugriff auch direkt bei der Plattform widerrufen: bei Meta in deinen Einstellungen für Facebook-Business-Integrationen, bei Google auf deiner Google-Konto-Berechtigungsseite. Nach dem Widerruf können wir nicht mehr auf Daten dieser Plattform zugreifen.
5. Kommentar-Verwaltung
Soweit du die Kommentarfunktionen für deine Anzeigen nutzt, lesen wir die Kommentare der jeweiligen Anzeige von der Plattform, damit du sie sehen und beantworten kannst. Dazu gehören der angezeigte Name der kommentierenden Person, der Text des Kommentars und sein Zeitstempel. Wir speichern diesen Auszug nur so lange, wie es für die Anzeige und Bearbeitung in der Oberfläche nötig ist, und nutzen ihn zu keinem anderen Zweck. Die kommentierenden Personen sind Nutzer der jeweiligen Plattform; für die Kommentare unter deinen eigenen Anzeigen bist du Verantwortlicher, und wir verarbeiten sie für dich nach dem Auftragsverarbeitungsvertrag.
6. MCP-Schnittstelle für KI-Clients
Du kannst einen KI-Client deiner Wahl (etwa Claude oder ChatGPT) über unseren MCP-Endpunkt mit uplads verbinden. Dann liest dieser Client die Kontodaten, die er abfragt, kann die von dir freigegebenen Schreibaktionen ausführen. Jede Schreibaktion über diese Schnittstelle schreibt eine Zeile in das Änderungsprotokoll deines Kontos, mit verwendetem Werkzeug, Zeitpunkt und Ergebnis; reine Leseabfragen protokollieren wir nicht. Die Daten verlassen unser System in Richtung des Anbieters des von dir gewählten KI-Clients, auf Grundlage deines Vertrags mit diesem Anbieter. Der Zugriff beruht auf dem Vertrag mit dir, Art. 6 Abs. 1 lit. b DSGVO; die Protokollierung auf unserem berechtigten Interesse an nachvollziehbaren Schreibzugriffen, Art. 6 Abs. 1 lit. f DSGVO. Einen verbundenen Client kannst du im Konto jederzeit widerrufen.
7. KI-Funktionen und eigener API-Schlüssel
Wenn du eine KI-Funktion nutzt, können die für deine Anfrage erforderlichen Inhalte an OpenAI oder Anthropic übermittelt werden. Das können Prompts, Anzeigentexte, Markenkontext, ausgewählte Creative-Inhalte, Kampagnenstrukturen und Leistungsdaten sein. Bei uplads AI nutzen wir unser Anbieterkonto und ziehen Credits anhand des tatsächlichen Token-Verbrauchs ab. Hinterlegst du einen eigenen API-Schlüssel, verarbeitet und verrechnet der gewählte Anbieter die Anfrage über dein Anbieterkonto, und es werden keine uplads-Credits verbraucht. Wir verarbeiten diese Daten, um die angeforderte KI-Funktion bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO) sowie um den Verbrauch zu berechnen, Missbrauch zu verhindern und den Dienst abzusichern (Art. 6 Abs. 1 lit. f DSGVO).
Dein eigener API-Schlüssel wird vor der Speicherung verschlüsselt und nach dem Speichern nie an den Browser zurückgegeben. Wir speichern Verbrauchsmetadaten wie Anbieter, Modell, Token-Zahlen, geschätzte Kosten und Credit-Abbuchungen. Ein- und Ausgaben der KI können zusätzlich in deinem uplads-Workspace gespeichert werden, soweit dies für Chatverlauf, Audit-Historie oder wiederverwendbaren Markenkontext nötig ist. Beide Anbieter nutzen API-Daten nicht zum Training ihrer Modelle. Beide verarbeiten die Anfrage in den USA: Wir haben am 9. September 2026 bei beiden EU-Datenresidenz und Zero Data Retention beantragt, gewährt ist beides noch nicht. Die Übermittlung stützt sich daher auf die EU-Standardvertragsklauseln und nicht auf einen Angemessenheitsbeschluss. OpenAI speichert API-Daten bis zu 30 Tage zur Missbrauchskontrolle, die Protokollierung unserer API-Aufrufe ist deaktiviert; Anthropic speichert sie für den in seinen kommerziellen Bedingungen genannten Zeitraum. Siehe Informationen von OpenAI zu Geschäftsdaten und Informationen von Anthropic zu kommerziellen Daten.
8. Hosting, Speicherung und Sicherheit
Die Anwendung und ihre Hintergrundprozesse laufen auf Servern der Hetzner Online GmbH in Falkenstein, Deutschland. Datenbank und Authentifizierung laufen bei Supabase in AWS eu-west-1 in Irland. Hochgeladene Creatives liegen in Cloudflare R2 in einem Bucket mit EU-Jurisdiction: Speicherung und Verarbeitung dieser Objekte bleiben in der EU, was Cloudflare uns vertraglich schuldet und für einen bestehenden Bucket nicht mehr ändern kann. Die Job-Warteschlange läuft auf Redis Cloud in AWS eu-central-1 in Deutschland. System- und Benachrichtigungs-E-Mails werden über Resend aus eu-west-1 in Irland versendet; Kontodaten, Logs und Zustellmetadaten speichert Resend in den USA.
Verbindungen sind TLS-verschlüsselt. OAuth-Token und von dir hinterlegte API-Schlüssel werden vor dem Schreiben mit AES-256 verschlüsselt, der Schlüssel liegt getrennt von der Datenbank, und sie werden nie an den Browser zurückgegeben. Jede Abfrage ist über Row Level Security in der Datenbank auf dein Konto beschränkt. Hochgeladene Creatives sind nur über kurzlebige, signierte Links erreichbar, und Fehlerprotokolle werden vor der Speicherung um Token, Schlüssel und E-Mail-Adressen bereinigt. Die technischen und organisatorischen Maßnahmen im Detail sind Anlage 3 des Auftragsverarbeitungsvertrags.
9. Wer deine Daten erhält
Wir geben Daten nur an die Dienstleister weiter, die wir für den Betrieb von uplads brauchen, an die Werkzeuge auf unserer eigenen Website und an die Plattformen, mit denen du dein eigenes Konto verbindest. Personenbezogene Daten verkaufen wir nicht. Die aktuelle Liste steht zusätzlich unter uplads.com/de/subprocessors und ist Anlage 4 des Auftragsverarbeitungsvertrags.
9.1 Auftragsverarbeiter für uns
| Name | Funktion | Sitz und Übermittlung |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting der Anwendung und der Hintergrundprozesse (Worker) | EU (Deutschland, Falkenstein) |
| Supabase Pte. Ltd. / Supabase, Inc. | Datenbank und Authentifizierung | Supabase Pte. Ltd. (Singapur) / Supabase, Inc. (USA); Daten in AWS eu-west-1 (Irland). Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| Cloudflare, Inc. | Objektspeicher (R2) für hochgeladene Creatives, CDN, DNS und Schutz vor Angriffen | EU-Jurisdiction (Daten und Verarbeitung ausschließlich in der EU), Unternehmen USA. Es liegt ein DPF-Zertifikat vor, ergänzend wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| Anthropic PBC | KI-Modell/API für Anzeigentexte, Bildanalyse und den Optimizer, wenn die KI von uplads abgerechnet wird; zusätzlich Web-Recherche für Vertriebszwecke von uplads (keine Kundendaten) | Verarbeitung in den USA, kein DPF-Eintrag. Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Daten aus der API werden nicht zum Training der Modelle verwendet; eine befristete Speicherung zur Missbrauchskontrolle nach den kommerziellen Bedingungen von Anthropic bleibt möglich. |
| OpenAI Ireland Ltd. | KI-Modell/API für Anzeigentexte, Bildanalyse und Transkription der Tonspur hochgeladener Videos, wenn die KI von uplads abgerechnet wird | Vertragspartner OpenAI Ireland Ltd. (Irland), Verarbeitung in den USA, kein DPF-Eintrag. Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Daten aus der API werden nicht zum Training der Modelle verwendet; die Protokollierung der API-Aufrufe ist deaktiviert, eine Speicherung zur Missbrauchskontrolle von bis zu 30 Tagen bleibt möglich. |
| Stripe Payments Europe Ltd. / Stripe, LLC | Zahlungsabwicklung und Abo-Verwaltung | Stripe Payments Europe Ltd. (Irland) / Stripe, LLC (USA). Es liegt ein DPF-Zertifikat vor, ergänzend wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| PostHog, Inc. | Produktanalyse und Session Replay der uplads-Oberfläche | EU-Cloud (Deutschland, AWS eu-central-1), Mutterunternehmen USA. Es liegt ein DPF-Zertifikat vor, ergänzend wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| Crisp IM SAS | Support-Live-Chat in der Anwendung und auf der Website | Frankreich; Speicherung der Nachrichten in den Niederlanden und Deutschland. Verbindungsserver in den USA, dem Vereinigten Königreich und Singapur verarbeiten nur Verbindungsdaten (IP-Adresse, Zeitpunkt, Browserkennung), keine Nachrichteninhalte; dafür wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. Der Chat wird erst geladen, wenn du ihn öffnest. |
| Plus Five Five, Inc. (Resend) | Versand von System- und Benachrichtigungs-E-Mails | Versand aus Irland (eu-west-1), Speicherung von Metadaten und Logs in den USA. Es liegt ein DPF-Zertifikat vor, ergänzend wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| Redis Ltd. | Job-Warteschlange der Hintergrundverarbeitung und Zählung von Rate Limits | EU (Deutschland, AWS eu-central-1), Mutterunternehmen USA. Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
9.2 Auf deine Weisung
Die Werbeplattformen, mit denen du dein eigenes Konto verbindest. Für diese Verarbeitung gilt dein eigener Vertrag mit der jeweiligen Plattform.
| Name | Funktion | Sitz und Übermittlung |
|---|---|---|
| Meta Platforms Ireland Ltd. | Facebook- und Instagram-Werbekonten des Verantwortlichen | Irland / USA |
| Google Ireland Ltd. | Google-Ads- und YouTube-Konten des Verantwortlichen | Irland / USA |
| TikTok Technology Ltd. | TikTok-Werbekonten des Verantwortlichen | Irland |
| Snap Group Ltd. | Snapchat-Werbekonten des Verantwortlichen | Vereinigtes Königreich / USA |
| LinkedIn Ireland Unlimited Company | LinkedIn-Werbekonten des Verantwortlichen | Irland / USA |
9.3 Nur wenn du sie selbst verbindest
| Name | Funktion | Sitz und Übermittlung |
|---|---|---|
| Dropbox International Unlimited Company | Import von Creatives aus dem Dropbox-Konto des Verantwortlichen | Irland / USA |
| Google Ireland Ltd. (Drive) | Import von Creatives aus dem Google Drive des Verantwortlichen | Irland / USA |
| Slack Technologies Ltd. | Benachrichtigungen in den Slack-Workspace des Verantwortlichen | Irland / USA |
| ClickUp (Mango Technologies, Inc.) | Aufgaben im ClickUp-Workspace des Verantwortlichen | USA |
9.4 Werkzeuge auf unserer Website
Diese laufen auf uplads.com und verarbeiten Besucherdaten. Für den Meta-Pixel sind wir und Meta gemeinsam für die Erhebung und Übermittlung der Daten verantwortlich (gemeinsame Verantwortlichkeit, Art. 26 DSGVO); für die anschließende Verarbeitung ist Meta allein verantwortlich. Alles, was als einwilligungspflichtig gekennzeichnet ist, läuft erst, wenn du die passende Kategorie im Cookie-Banner erlaubt hast.
| Name | Funktion | Sitz und Übermittlung |
|---|---|---|
| Google Ireland Ltd. (Tag Manager, Analytics, Ads) | Tag-Verwaltung, Reichweitenmessung und Conversion-Messung auf uplads.com, nur nach Einwilligung | Irland / USA. Es liegt ein DPF-Zertifikat vor, ergänzend wurden EU-Standardvertragsklauseln abgeschlossen. |
| Meta Platforms Ireland Ltd. (Meta-Pixel) | Messung und Remarketing unserer eigenen Anzeigen, gemeinsame Verantwortlichkeit nach Art. 26 DSGVO, nur nach Einwilligung | Irland / USA. Es liegt ein DPF-Zertifikat vor. |
| Referly | Zuordnung einer Registrierung zu einem Partner, wenn der Besucher über einen Partnerlink kommt, nur nach Einwilligung | USA. Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
| Cal.com, Inc. | Buchung von Demo-Terminen über ein eingebettetes Buchungsfenster | USA. Es wurden EU-Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO abgeschlossen. |
Darüber hinaus geben wir Daten nur weiter, soweit wir gesetzlich dazu verpflichtet sind, sowie an unsere Steuerberatung und, soweit erforderlich, an unsere Rechtsvertretung.
10. Übermittlung in Drittländer
Verarbeitet ein Empfänger Daten außerhalb des EWR, stützen wir uns auf einen Angemessenheitsbeschluss, insbesondere das EU-US Data Privacy Framework, soweit der Empfänger dort zertifiziert ist, oder auf die EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO samt ergänzenden Maßnahmen wie Verschlüsselung bei Übertragung und Speicherung. Welche Garantie für welchen Empfänger gilt, steht in den Tabellen in Abschnitt 9 und unter uplads.com/de/subprocessors. Eine Kopie der Garantien kannst du bei uns anfordern.
Das Register des Data Privacy Framework haben wir am 9. September 2026 geprüft. Gelistet sind dort Cloudflare, Inc., Stripe, LLC, PostHog Inc, Plus Five Five, Inc. (Resend), Google LLC und Meta Platforms, Inc.; für sie gilt das Framework, die Standardvertragsklauseln kommen ergänzend dazu. Nicht gelistet sind Anthropic, OpenAI, Redis, Supabase, Cal.com und Referly; jede Übermittlung an sie stützt sich allein auf die Standardvertragsklauseln samt einer bei uns dokumentierten Übermittlungsfolgenabschätzung. Crisp braucht keinen Eintrag: das Unternehmen sitzt in Frankreich und speichert die Support-Konversationen in den Niederlanden und Deutschland.
11. Cookies und das Einwilligungsbanner
Beim ersten Besuch fragen wir, welche Kategorien du erlaubst: Notwendig (immer aktiv), Statistik und Marketing. Ablehnen ist genauso einfach wie Zustimmen, und du kannst deine Auswahl jederzeit über „Cookie-Einstellungen“ im Footer ändern. Deine Auswahl wird im First-Party-Cookie uplads_consent für 180 Tage gespeichert.
Der Google Tag Manager lädt auf jeder Seite der Website, nie in der Admin-Konsole und nie auf einem geteilten Report-Link, und immer mit dem Google Consent Mode v2 in der Voreinstellung „denied“: die dahinterliegenden Tags (Google Analytics, Google Ads, Meta-Pixel) feuern erst, wenn du der passenden Kategorie zugestimmt hast. Der Crisp-Support-Chat lädt erst, wenn du auf die Chat-Schaltfläche klickst, weil er in diesem Moment unbedingt erforderlich ist, um dir den gewünschten Chat zu geben. Das Attributions-Cookie wird nur mit Statistik-Einwilligung gesetzt.
Rechtsgrundlage für die notwendigen Einträge ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 165 Abs. 3 TKG 2021; für alles Übrige deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, die du jederzeit mit Wirkung für die Zukunft widerrufen kannst.
| Name | Kategorie | Zweck | Speicherdauer |
|---|---|---|---|
| sb-*-auth-token | Notwendig | Anmeldung und Sitzung im Dashboard (Supabase Auth) | Sitzung bis 1 Jahr |
| workspace_context, active_workspace | Notwendig | merken sich, welcher Workspace gerade geöffnet ist | 1 Jahr |
| uplads_consent | Notwendig | speichert deine Auswahl im Cookie-Banner samt Zeitpunkt und Version | 180 Tage |
| ui_version | Notwendig | merkt sich, ob du den klassischen oder den neuen Launcher nutzt | 1 Jahr |
| landing-theme | Notwendig | Hell- oder Dunkelmodus der Website, im localStorage des Browsers | bis du den Browserspeicher leerst |
| ph_* | Statistik | PostHog: Produktanalyse und Session Replay | 1 Jahr |
| uplads_attribution | Statistik | erste Quelle deines Besuchs (UTM-Parameter, Referrer, Landingpage), damit wir wissen, welcher Kanal funktioniert; derselbe Wert liegt zusätzlich im localStorage des Browsers | 90 Tage |
| _ga, _ga_* | Statistik | Google Analytics über den Google Tag Manager: Reichweitenmessung | bis 2 Jahre |
| _fbp, _fbc | Marketing | Meta-Pixel: Messung und Remarketing unserer eigenen Anzeigen | bis 90 Tage |
| _gcl_* | Marketing | Google Ads: Conversion-Messung und Remarketing | bis 90 Tage |
| referly | Marketing | Zuordnung einer Registrierung zu einem Partner, wenn du über einen Partnerlink kommst | 60 Tage |
| crisp-client/* | Notwendig | Crisp: hält deine Support-Konversation, wird erst gesetzt, wenn du den Chat öffnest | 6 Monate |
12. Produktanalyse und Session Replay
Mit deiner Einwilligung in die Kategorie Statistik nutzen wir PostHog (EU-Cloud, Deutschland) für Produktanalyse und Session Replay: eine nachgebaute Aufzeichnung von Seitenaufrufen, Klicks und Navigation in der Oberfläche, damit wir Fehler und Abbrüche finden. Eingaben in Formularfeldern werden überall maskiert. Innerhalb der angemeldeten Anwendung wird zusätzlich jeder Seitentext maskiert: Eine Aufzeichnung von dort zeigt Layout und Klicks, aber nicht die Namen deiner Kunden, Werbekonten oder Kampagnen. Auf unseren öffentlichen Marketing-Seiten bleibt der Text lesbar. Bei angemeldeten Nutzern ist die Aufzeichnung mit deiner Nutzerkennung, deinem Namen und deiner E-Mail-Adresse verknüpft, damit ein gemeldetes Problem wiedergefunden werden kann. Unsere Administratoren sehen sich diese Aufzeichnungen an. Die Admin-Konsole und geteilte Report-Links sind vom Tracking vollständig ausgenommen. Du kannst die Einwilligung jederzeit in den Cookie-Einstellungen widerrufen; dann wird die Aufzeichnung gestoppt, die Erfassung abgeschaltet und die PostHog-Kennung in deinem Browser gelöscht.
13. E-Mails, die wir versenden
Benachrichtigungs- und System-E-Mails (Launch-Ergebnisse, Budget-Warnungen, Rechnungen, Verbindungshinweise) gehören zum Dienst und beruhen auf Art. 6 Abs. 1 lit. b DSGVO. Welche Benachrichtigungen du bekommst, kannst du im Konto einstellen.
Marketing-E-Mails zu unserem Produkt beruhen auf deiner Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, oder auf § 174 Abs. 4 TKG 2021, wenn du Bestandskunde bist und die Mail ähnliche Produkte betrifft. Bei der Registrierung kannst du sie mit einem Häkchen bestellen; es ist nicht vorausgewählt, und ein Konto, das es nie gesetzt hat, gilt als nicht einwilligend. Eine Aussendung geht nur an die Konten, die das Häkchen gesetzt haben, es sei denn, die Mail ist als Servicehinweis gekennzeichnet und damit Kontopost statt Werbung. Du kannst jederzeit widersprechen, ohne andere Kosten als die Übermittlungskosten: über den Abmeldelink in jeder solchen Mail, über die Ein-Klick-Abmeldung deines Mailprogramms (List-Unsubscribe nach RFC 8058) oder per Nachricht an office@uplads.com. Wir führen eine Sperrliste, damit ein Widerspruch auch für künftige Aussendungen gilt.
Öffnungs- und Klickmessung: Nur Marketing-Aussendungen, die automatischen Lifecycle-Sequenzen und jene Vertriebs-Kampagnen, für die die Interaktionsmessung eingeschaltet ist, enthalten ein Zählpixel und Links über eine Weiterleitung, sodass wir sehen, ob eine Mail geöffnet und welcher Link geklickt wurde. Benachrichtigungs- und System-E-Mails, Team-Einladungen und Mails, die eine Administratorin oder ein Administrator von Hand schreibt, enthalten weder Pixel noch Weiterleitung. Rechtsgrundlage ist deine Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, und bei der Ansprache von Unternehmen unser berechtigtes Interesse daran, zu wissen, ob unsere Nachrichten ankommen, Art. 6 Abs. 1 lit. f DSGVO. Du kannst die Messung vermeiden, indem du dein Mailprogramm so einstellst, dass es entfernte Bilder nicht lädt, und indem du nach Abschnitt 17 widersprichst. Diese Aufzeichnungen werden nach 12 Monaten gelöscht.
14. Internes CRM, Attribution und Support-Entwürfe
Wir führen eine interne Übersicht unserer Kundenbeziehungen: Konto- und Kontaktdaten, Tarif- und Teststatus, Notizen aus Gesprächen, die Antworten aus dem Onboarding-Fragebogen und woher du von uns weißt (die erste Quelle deines Besuchs, gespeichert bei Statistik-Einwilligung, sowie deine Angabe bei der Registrierung). Wir nutzen sie, um die Kundenbeziehung zu führen und zu verstehen, welche Kanäle funktionieren. Rechtsgrundlage: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO, und unser berechtigtes Interesse an der Führung und Steuerung unseres Unternehmens, Art. 6 Abs. 1 lit. f DSGVO.
Antworten auf Support- und Vertriebs-E-Mails können mit Hilfe eines KI-Modells vorbereitet werden, bevor ein Mensch sie prüft und versendet. Keine E-Mail geht ohne menschliche Freigabe hinaus, und auf diesem Weg wird keine Entscheidung mit rechtlicher Wirkung getroffen.
15. Wie lange wir Daten speichern
Wir speichern personenbezogene Daten nur so lange, wie es für den Zweck erforderlich ist oder eine gesetzliche Aufbewahrungsfrist es verlangt. Im Einzelnen:
| Daten | Aufbewahrung |
|---|---|
| Konto-, Workspace- und Verbindungsdaten, hochgeladene Creatives | bis zur Löschung des Kontos, spätestens 30 Tage nach Vertragsende |
| Rechnungen und Zahlungsbelege | 7 Jahre (§ 132 BAO, Art. 6 Abs. 1 lit. c DSGVO) |
| Protokoll versendeter Benachrichtigungs-Mails (notification_log) | 90 Tage |
| Änderungsprotokoll im Konto (audit_log) | 180 Tage |
| Einzelne Fehlerereignisse | 30 Tage |
| Fehlergruppen (aggregiert) | 400 Tage |
| Analyse-Sitzungen in unserer Datenbank | 400 Tage |
| Session Replays bei PostHog | 30 Tage |
| Support-Konversationen im Live-Chat | 24 Monate |
| Datenbank-Sicherungen | 30 Tage, danach überschrieben |
| Kontaktdaten aus der Vertriebsansprache (Prospects und Leads) | 12 Monate nach dem letzten Kontakt, bei Widerspruch sofort (Sperrliste bleibt) |
| Antworten auf unsere Vertriebs-E-Mails | 12 Monate |
| Öffentlich sichtbare Instagram-Interaktionen, die wir für die Vertriebsansprache erfassen | 90 Tage |
| Herkunft deines Besuchs im internen CRM (Attribution) | 24 Monate |
| Protokoll gesendeter Marketing- und Vertriebs-E-Mails samt Öffnungs- und Klickereignissen | 12 Monate |
| Nachweis der Annahme von Nutzungsbedingungen, Datenschutzerklärung und AVV | solange das Konto besteht, danach bis zum Ablauf der Verjährungsfrist |
Creatives werden gelöscht, sobald du sie in der Anwendung entfernst. Daten, die noch einer gesetzlichen Aufbewahrungsfrist unterliegen, werden bis zum Ablauf der Frist von der weiteren Verarbeitung eingeschränkt.
16. Verarbeitung in deinem Auftrag
Nutzt du uplads, um Werbekonten deiner eigenen Kunden zu betreuen, verarbeiten wir personenbezogene Daten in deinem Auftrag. Dafür stellen wir einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO bereit, inklusive der Liste unserer Unterauftragsverarbeiter und der technischen und organisatorischen Maßnahmen: zum Auftragsverarbeitungsvertrag. Er kommt gemeinsam mit den Nutzungsbedingungen zustande; verbindlich ist die deutsche Fassung.
17. Deine Rechte
Nach der DSGVO hast du das Recht,
- Auskunft über die zu dir gespeicherten Daten zu erhalten (Art. 15);
- unrichtige Daten berichtigen zu lassen (Art. 16);
- die Löschung deiner Daten zu verlangen (Art. 17);
- die Einschränkung der Verarbeitung zu verlangen (Art. 18);
- deine Daten in einem übertragbaren Format zu erhalten (Art. 20);
- eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3).
Konto löschen und Daten exportieren
Beides kannst du unter Konfiguration und Konto selbst auslösen, ohne uns zu fragen. „Meine Daten exportieren“ gibt deinen Workspace als eine JSON-Datei zurück; die Zugriffstoken deiner verbundenen Plattformen und ein hinterlegter KI-Schlüssel fehlen darin bewusst, weil das Zugangsdaten sind und keine Daten über dich.
„Konto löschen“ kündigt ein laufendes Stripe-Abo sofort, löscht den Stripe-Kunden, löscht deine hochgeladenen Dateien in Cloudflare R2, löscht deine PostHog-Person samt ihren aufgezeichneten Ereignissen, entfernt die Mitgliedschaften deines Workspace, räumt die internen CRM-Zeilen zu dir ab (das Protokoll der an dich gesendeten Mails, die Vertriebsmails selbst und deine Analyse-Sitzungen) und löscht zuletzt den Login selbst, womit alles entfällt, was in unserer Datenbank daran hängt.
Fünf Dinge bleiben, und wir sagen das, statt eine vollständige Löschung zu behaupten: bereits geschaltete Anzeigen, weil sie in deinem eigenen Werbekonto bei der Plattform liegen und wir sie ohne Verbindung nicht mehr erreichen; Rechnungen bei Stripe, die wir nach § 132 BAO sieben Jahre aufbewahren müssen; der Beleg eines Lifetime-Kaufs, bei dem nur die Verknüpfung zu deinem Konto entfernt wird, sodass die Lizenz wieder unbeansprucht ist; Geschäftskorrespondenz in unserem eigenen Postfach, bei der ebenfalls nur die Verknüpfung entfernt wird; und dein Kontakt im Support-Chat, den wir bei Crisp von Hand löschen und den du per Nachricht an office@uplads.com anfordern kannst. Einzelne Fehlerereignisse enthalten nur noch eine technische Spur, aus der Token und E-Mail-Adressen bereits entfernt sind, und werden ohnehin nach 30 Tagen gelöscht.
Widerspruchsrecht, Art. 21 DSGVO
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen Verarbeitungen zu widersprechen, die auf unserem berechtigten Interesse beruhen (Art. 6 Abs. 1 lit. f DSGVO). Wir stellen diese Verarbeitung dann ein, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung oder Abwehr von Rechtsansprüchen. Verarbeiten wir deine Daten für Direktwerbung, kannst du jederzeit ohne Angabe von Gründen widersprechen; wir stellen sie dann vollständig ein.
Zur Ausübung dieser Rechte schreib an office@uplads.com.
Beschwerderecht
Du hast außerdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren. Für uns zuständig ist:
Österreichische Datenschutzbehörde
Barichgasse 40-42
1030 Wien, Österreich
dsb@dsb.gv.at
18. Keine automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling ein, die gegenüber einer Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO). Die automatisierten Funktionen des Dienstes wirken auf Werbekampagnen innerhalb der von dir gesetzten Grenzen, nicht auf Personen.
19. Mindestalter
uplads ist ein Dienst für Unternehmen. Er richtet sich nicht an Minderjährige, und du musst mindestens 18 Jahre alt sein, um ihn zu nutzen. Daten von Kindern erheben wir nicht wissentlich.
20. Änderungen und Kontakt
Wir können diese Datenschutzerklärung aktualisieren. Das Datum am Anfang dieser Seite zeigt die aktuelle Fassung; über wesentliche Änderungen informieren wir per E-Mail oder in der Anwendung.
Fragen zu dieser Erklärung: office@uplads.com.