PYYA
Entwurf: Dieser Text wurde von einer Vorlage abgeleitet und auf PYYA angepasst, aber noch nicht anwaltlich geprüft oder freigegeben. Er ist nicht als endgültige Rechtsgrundlage zu verwenden, bis das erfolgt ist.

Datenschutzerklärung

Stand: September 2026 · Entwurf, noch nicht anwaltlich geprüft

Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten wir bei der Nutzung von PYYA verarbeiten, zu welchem Zweck das geschieht und welche Rechte Nutzer dabei haben.

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:

[Firmenname/Rechtsform], [Straße Hausnummer], [PLZ Ort], Deutschland. Vertreten durch: [Name Geschäftsführung]. E-Mail: [Kontakt-E-Mail]. [Platzhalter - identisch mit den Angaben im Impressum zu pflegen, sobald diese final feststehen.]

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Plattform sowie unserer Inhalte und Leistungen erforderlich ist.

Rechtsgrundlagen sind je nach Verarbeitung insbesondere Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrages, z. B. Kontoführung, Kampagnenabwicklung, Zahlungsabwicklung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, z. B. Missbrauchsprävention, IP-Logging, Betrugsabwehr) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Verpflichtung).

PYYA ist ein zweiseitiger Marktplatz: 'Clients' (Firmen und Influencer) legen Kampagnen an und stellen Budget bereit, 'Clipper' reichen dazu Kurzvideos ein und werden dafür vergütet. Ein Nutzerkonto kann beide Rollen gleichzeitig innehaben.

3. Registrierung und Nutzerkonto

Die Registrierung und Anmeldung erfolgt über unseren Authentifizierungs-Dienstleister Clerk, Inc. (USA). Clerk verarbeitet dabei E-Mail-Adresse, Passwort (bzw. bei Social-Login die vom jeweiligen Anbieter - Google, Apple, Discord - übermittelten Basisdaten wie Name und Profilbild) sowie Sitzungsdaten. Wir selbst erhalten und speichern kein Klartext-Passwort.

Nach dem ersten Login legen wir im Rahmen des Onboardings einen eigenen Nutzerdatensatz an (Name, E-Mail-Adresse, gewählte Rolle, ggf. Firmenname/Anzeigename, Social-Media-Handles bei Clippern). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Eine Datenübermittlung an Clerk in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln bzw. eines von Clerk bereitgestellten Angemessenheits-Mechanismus. Weitere Informationen: die Datenschutzerklärung von Clerk unter clerk.com/privacy.

4. Kampagnen-, Profil- und Zahlungsdaten

Von Clients verarbeiten wir Firmen- bzw. Anzeigenamen, Angaben zur Kampagne (Briefing, Rohmaterial-Links, Budget, Zielsprachen, Plattformen), sowie - im Rahmen einer freiwilligen Verifizierung - Handelsregisternummer und einen Link zu einem Nachweisdokument.

Von Clippern verarbeiten wir Anzeigenamen, Social-Media-Handles (TikTok/Instagram/YouTube), eingereichte Clips (Link, Beschreibung, Plattform) sowie daraus berechnete View- und Verdienstdaten.

Hinweis zu Views: Da noch keine Anbindung an die echten Statistik-Schnittstellen der Plattformen (TikTok/Instagram/YouTube) besteht, werden Views aktuell technisch simuliert (an mehreren Stellen der Plattform mit einem sichtbaren Hinweis gekennzeichnet). Für die Datenschutzerklärung relevant ist das nur insofern, als aktuell keine echten Aufruf-/Reichweitendaten von Drittplattformen zu einzelnen Nutzern bei uns verarbeitet werden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung im Rahmen der Kampagnen- bzw. Clip-Einreichungsfunktion).

5. Zahlungsabwicklung (Stripe)

Zahlungen wickeln wir über unseren Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd. bzw. Stripe, Inc., USA) ab.

Für die Aufladung von Kampagnenbudget durch Clients nutzen wir Stripe Checkout: Name, E-Mail-Adresse und Zahlungsdaten werden direkt von Stripe verarbeitet, uns selbst liegen keine vollständigen Kartendaten vor.

Für Auszahlungen an Clipper nutzen wir Stripe Connect: Clipper schließen dafür ein eigenes Stripe-Express-Konto an, für dessen Einrichtung Stripe zusätzliche Angaben (u. a. zur Identitätsprüfung) direkt erhebt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen: die Datenschutzerklärung von Stripe unter stripe.com/de/privacy.

6. Server-Logfiles und IP-Adressen

Beim Aufruf unserer Plattform erhebt unser Hosting-Provider automatisch technische Zugriffsdaten (u. a. IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene Seite, Browsertyp, Referrer-URL). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherstellung eines störungsfreien Betriebs).

Zusätzlich speichern wir bei jeder angemeldeten Anfrage die IP-Adresse zusammen mit dem Nutzerkonto (Erst- und Letztsichtung) sowie ggf. eine plattformweite Sperrliste missbräuchlich genutzter IP-Adressen. Zweck ist die Erkennung und Abwehr von Missbrauch (z. B. Umgehung einer Kontosperre über einen neuen Account). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Diese IP-Zuordnungen löschen wir automatisiert nach 90 Tagen ab dem letzten Zugriff, spätestens jedoch mit Löschung/Deaktivierung des zugehörigen Kontos. [Der 90-Tage-Wert ist eine vom Betreiber noch zu bestätigende Standardannahme.]

7. Cookies

Wir setzen ausschließlich technisch notwendige Cookies ein: ein Cookie unseres Authentifizierungs-Dienstleisters Clerk zur Aufrechterhaltung der Anmeldesitzung sowie ein Cookie zur Speicherung der von einem Nutzer gewählten Sprache. Zusätzlich speichert der Browser die gewählte Theme-Einstellung (hell/dunkel/pink) lokal (localStorage), diese Information verlässt das Endgerät nicht.

Diese Cookies sind gemäß § 25 Abs. 2 Nr. 2 TTDSG von der Einwilligungspflicht ausgenommen, da sie unbedingt erforderlich sind, um vom Nutzer ausdrücklich gewünschte Funktionen (Login, Spracheinstellung) bereitzustellen. Eine Cookie-Einwilligungsabfrage ist daher nicht vorgesehen.

Wir setzen aktuell kein Analyse-, Marketing- oder Werbe-Tracking ein (kein Google Analytics, kein Meta-/TikTok-Pixel, keine vergleichbaren Tools). Sollte sich das künftig ändern, wird diese Datenschutzerklärung entsprechend ergänzt und - soweit rechtlich erforderlich - eine Einwilligung eingeholt.

8. Nachrichten zwischen Nutzern

Nutzer können sich über eine plattforminterne Nachrichtenfunktion gegenseitig sowie mit unserem Team austauschen. Nachrichteninhalte werden bei uns verschlüsselt gespeichert (AES-256-GCM).

Wichtiger Hinweis: Es handelt sich dabei nicht um eine Ende-zu-Ende-Verschlüsselung. Der verwendete Schlüssel liegt bei uns als Betreiber, wir könnten Nachrichteninhalte technisch entschlüsseln. Ein struktureller Zugriffsschutz sorgt dafür, dass unser Team eine Unterhaltung zwischen zwei anderen Nutzern nur dann einsehen kann, wenn einer der Beteiligten die Unterhaltung zuvor über die Melde-Funktion gemeldet hat.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der Nachrichtenfunktion) bzw. Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Meldungen/Missbrauchsprävention).

9. KI-Support-Chatbot

Für schnelle Kontaktaufnahme bieten wir einen KI-gestützten Support-Chat an. Der Gesprächsverlauf wird zur Erzeugung einer Antwort an unseren Dienstleister Anthropic PBC (USA) übermittelt, sofern es sich nicht um eine der gängigen, vorformulierten Antworten aus unserer eigenen Wissensdatenbank handelt (in diesem Fall findet keine Übermittlung an Anthropic statt).

Entscheidet sich ein Besucher, ein Support-Ticket zu erstellen (z. B. weil der Chatbot die Frage nicht beantworten kann), speichern wir die angegebene E-Mail-Adresse, den Betreff sowie den vollständigen Gesprächsverlauf, um die Anfrage zu bearbeiten.

Die Nutzung des Chats setzt keine Registrierung voraus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Anfragen) bzw. Art. 6 Abs. 1 lit. b DSGVO, sobald ein Ticket im Rahmen einer Vertragsanbahnung erstellt wird. Eine Datenübermittlung an Anthropic in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln. Weitere Informationen: die Datenschutzerklärung von Anthropic unter anthropic.com/legal/privacy.

10. Weitergabe an Dritte und Auftragsverarbeiter

Eine Übermittlung personenbezogener Daten an Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder eine Rechtsgrundlage nach Art. 6 DSGVO vorliegt.

Folgende Dienstleister verarbeiten in unserem Auftrag bzw. als eigenständig Verantwortliche personenbezogene Daten im Zusammenhang mit PYYA:

  • Clerk, Inc. (USA) - Authentifizierung/Login
  • Stripe (Irland/USA) - Zahlungsabwicklung und Auszahlungen
  • Anthropic PBC (USA) - KI-Support-Chatbot
  • [Hosting-Provider, Platzhalter] - Hosting der Website/Datenbank

11. Speicherdauer und Löschung

Wir speichern personenbezogene Daten grundsätzlich nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtliche Fristen für Zahlungsbelege) bestehen.

IP-Zuordnungen zu Nutzerkonten löschen wir automatisiert nach 90 Tagen (siehe Ziffer 6). Für die meisten übrigen Datenkategorien besteht aktuell keine automatisierte Löschfrist; Daten bleiben bis zur Löschung bzw. Deaktivierung des zugehörigen Nutzerkontos bestehen. Eine deaktivierte Kontodeaktivierung ist zunächst eine Sperre (Soft-Delete), keine endgültige Löschung aller Daten.

Auf berechtigtes Verlangen prüfen wir eine weitergehende Löschung im Rahmen der gesetzlichen Vorgaben (siehe Ziffer 12).

12. Rechte der betroffenen Personen

Zur Ausübung dieser Rechte können sich Nutzer über unseren Support-Chat oder die dort angebotene Ticket-Funktion an uns wenden.

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Dazu gehören unter anderem: Verschlüsselung von Nachrichteninhalten in der Datenbank, sicherheitsrelevante HTTP-Header (u. a. Content-Security-Policy), IP-basierte Ratenbegrenzung sensibler Endpunkte, sowie eine strikte Trennung von Zugriffsrechten im Admin-Bereich.

Passwörter verarbeiten wir zu keinem Zeitpunkt selbst im Klartext - die Authentifizierung übernimmt vollständig unser Dienstleister Clerk.

14. Mindestalter

Die Nutzung von PYYA setzt voraus, dass Nutzer mindestens 18 Jahre alt sind (siehe Nutzungsbedingungen). Wir erheben und verarbeiten daher wissentlich keine Daten von Kindern.

15. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslage oder Änderungen unserer Leistungen anzupassen. Es gilt jeweils die zum Zeitpunkt des Besuchs aktuelle Fassung.