Datenschutzerklärung

1. Verantwortlicher

Ypsum Media GmbH
Herbert-Rust-Weg 6, 59071 Hamm
E-Mail: mail@gapcap.app

2. Überblick

GapCap ist ein Social-Media-Publishing-Tool, mit dem Nutzer Inhalte für verknüpfte Social-Media-Konten (YouTube, Instagram, Facebook und TikTok) erstellen, planen, veröffentlichen und auswerten können. Der Schutz Ihrer personenbezogenen Daten hat für uns hohen Stellenwert. Wir verarbeiten Daten ausschließlich auf Grundlage der geltenden Datenschutzgesetze, insbesondere der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG).

3. Hosting

GapCap wird auf Servern der Hetzner Online GmbH ( Industriestr. 25, 91710 Gunzenhausen) betrieben. Die Rechenzentren befinden sich in Deutschland bzw. der EU. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Ihre Daten verbleiben innerhalb der Europäischen Union.

4. Welche Daten wir verarbeiten

Im Rahmen des Betriebs von GapCap verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Kontodaten: E-Mail-Adresse, Name und Passwort. Das Passwort wird ausschließlich als scrypt-Hash gespeichert und niemals im Klartext.
  • Nutzungsdaten: Workspaces, Posts (Titel, Beschreibung, Content-Attribute), hochgeladene Medien (Videos, Bilder, Thumbnails), Freigaben und Kommentare.
  • Veröffentlichte Inhalte: Von dir ausgewählte Medien und Texte werden zum Zeitpunkt der Veröffentlichung über die jeweilige Plattform-API an die von dir gewählten Kanäle übertragen.
  • Verbundene Social-Konten: OAuth-Access- und Refresh-Tokens (AES-256-GCM verschlüsselt at rest), Kanal-Name, Profilbild und -ID, Berechtigungen (Scopes) sowie abgerufene Kennzahlen (z. B. Follower, Aufrufe).
  • Server-Logfiles: Technische Zugriffsdaten (z. B. IP-Adresse, Zeitstempel, aufgerufene URL) zur Gewährleistung von Betrieb und Sicherheit.
  • Nutzungszeitpunkte: Während du eingeloggt bist, wird höchstens alle fünf Minuten ein Zeitstempel gespeichert. Daraus ermitteln wir, wie lange und wie oft die App genutzt wird, um sie weiterzuentwickeln. Es werden keine Inhalte, keine aufgerufenen Seiten und keine IP-Adresse erfasst. Diese Zeitstempel werden nach 90 Tagen automatisch gelöscht.

5. Cookies

GapCap setzt ausschließlich ein technisch notwendiges, signiertes Session-Cookie (mp_session, httpOnly) ein. Es werden keine Tracking-, Analyse- oder Marketing-Cookies und keine Third-Party-Cookies verwendet. Ein Cookie-Einwilligungs-Banner ist daher nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

6. Verbundene Plattformen und APIs

Wenn du einen Kanal verbindest, autorisierst du GapCap per OAuth, in deinem Auftrag auf die jeweilige Plattform-API zuzugreifen. GapCap handelt ausschließlich auf deine Veranlassung hin (Veröffentlichen, Planen, Abrufen von Statistiken). Die Zugangs- und Refresh-Tokens werden verschlüsselt gespeichert (AES-256-GCM). Es werden nur die unten genannten Berechtigungen angefragt.

6.1 YouTube / Google

Autorisierung über Google OAuth. Angefragte Scopes: youtube.upload, youtube.readonly, yt-analytics.readonly. GapCap nutzt die YouTube Data API und YouTube Analytics API im Auftrag des Nutzers, um Videos zu veröffentlichen und Kanalstatistiken abzurufen. Es gelten zusätzlich die Google-Datenschutzerklärung und die YouTube-Nutzungsbedingungen. Den Zugriff kannst du jederzeit über die Google-Sicherheitseinstellungen widerrufen.

6.2 TikTok

Autorisierung über TikTok Login. Angefragte Scopes: user.info.basic, user.info.stats, video.publish, video.upload. GapCap nutzt die TikTok Content Posting API und die Display API im Auftrag des Nutzers, um Videos und Fotos direkt zu veröffentlichen oder als Entwurf in den TikTok-Postausgang zu senden, sowie um Profilname, Profilbild und Kennzahlen (Follower, Likes, Videoanzahl) anzuzeigen. Es gelten zusätzlich die TikTok-Datenschutzrichtlinie und die TikTok-Nutzungsbedingungen. Den Zugriff kannst du jederzeit in der TikTok-App unter Einstellungen, Sicherheit und Berechtigungen, Apps und Websites verwalten widerrufen.

6.3 Meta (Instagram / Facebook)

Autorisierung über Facebook Login. Angefragte Scopes: pages_show_list, pages_read_engagement, pages_manage_posts, read_insights, instagram_basic, instagram_content_publish, instagram_manage_insights, business_management. GapCap nutzt die Meta Graph API im Auftrag des Nutzers, um Beiträge auf verbundenen Facebook-Seiten und Instagram-Business- bzw. -Creator-Konten zu veröffentlichen und Reichweiten- und Follower-Statistiken abzurufen. Es gelten zusätzlich die Meta-Datenschutzrichtlinie und die Meta-Plattform-Nutzungsbedingungen. Den Zugriff kannst du jederzeit unter Facebook, Einstellungen, Geschäftsintegrationen bzw. Instagram, Apps und Websites widerrufen.

7. Browser-Extension (GapCap Studio Collector)

Optional kannst du die Browser-Extension GapCap Studio Collector installieren. Sie ergänzt GapCap um Kennzahlen, die die Plattformen nur in ihren Creator-Dashboards anzeigen: Während du YouTube Studio geöffnet hast, liest sie Thumbnail-Impressionen und Klickraten deiner eigenen Videos; während du Spotify for Creators nutzt, liest sie die dort angezeigten Kennzahlen deiner eigenen Shows mit (Wiedergaben, Hörer, Hördauer, Follower sowie aggregierte Publikums-Statistiken). Diese Kennzahlen werden an gapcap.app übertragen und deinem Konto bzw. Workspace zugeordnet.

  • Anmeldung: Die Extension nutzt ausschließlich das bestehende GapCap-Session-Cookie (Abschnitt 5). Sie speichert keine Passwörter, Tokens oder API-Schlüssel; lokal im Browser liegen nur technische Marker (z. B. der Zeitpunkt der letzten Erfassung).
  • Umfang: Erfasst werden ausschließlich aggregierte Kennzahlen der Kanäle und Shows, auf die du selbst Zugriff hast — keine Inhalte, keine Daten einzelner Zuschauer oder Hörer. Die Daten werden ausschließlich an gapcap.app übertragen, nie an Dritte.
  • Löschung: Du kannst die Extension jederzeit deinstallieren; die Erfassung endet damit sofort. Bereits erfasste Kennzahlen werden mit deinem Konto gelöscht (Abschnitt 10).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung: Bereitstellung der Analyse-Funktionen).

8. Zahlungsabwicklung (Stripe)

Für kostenpflichtige Abonnements nutzen wir Stripe (Stripe Payments Europe, Ltd.) als Zahlungsdienstleister. Beim Abschluss eines Abos verarbeitet Stripe die Zahlungs- und Rechnungsdaten (Name, E-Mail, Rechnungsanschrift, ggf. USt-IdNr, Zahlungsmittel). Kartendaten geben wir niemals selbst ein und speichern sie nicht, sie werden ausschließlich PCI-DSS-konform von Stripe verarbeitet. Wir erhalten von Stripe nur den Abo-Status und die Rechnungsdaten für die Buchhaltung.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Mit Stripe besteht ein Auftragsverarbeitungsvertrag, der in die Stripe-Services-Agreement einbezogen ist. Es gilt zusätzlich die Stripe-Datenschutzerklärung. Eine Übermittlung in die USA erfolgt ggf. auf Basis des EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln (SCC).

9. Rechtsgrundlagen

Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von:

  • Art. 6 Abs. 1 lit. b DSGVO: Verarbeitung zur Erfüllung eines Vertrags (Bereitstellung des Dienstes).
  • Art. 6 Abs. 1 lit. f DSGVO: Berechtigtes Interesse an Betrieb, Sicherheit und Fehlerdiagnose des Dienstes.

10. Speicherdauer und Löschung

Personenbezogene Daten werden gespeichert, solange das Nutzerkonto besteht. Du hast jederzeit folgende Möglichkeiten:

  • Kanal trennen: Trennst du einen verbundenen Kanal in GapCap, werden die zugehörigen OAuth-Tokens sofort gelöscht.
  • Konto löschen: Auf Anfrage an mail@gapcap.app löschen wir dein Konto und alle zugehörigen Daten (Posts, Medien, Tokens, importierte Inhalte) innerhalb von 30 Tagen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Zugriff plattformseitig widerrufen: Du kannst den Zugriff von GapCap zusätzlich direkt bei der jeweiligen Plattform entziehen (siehe Abschnitt 6).
  • Nutzungszeitpunkte: Werden unabhängig davon nach 90 Tagen automatisch gelöscht (siehe Abschnitt 4).

11. Empfänger / Auftragsverarbeiter

  • Hetzner Online GmbH: Hosting-Dienstleister, EU-Rechenzentrum, AVV liegt vor.
  • Google LLC / YouTube: API-Verarbeitung im Rahmen der YouTube-Integration. Ggf. Übermittlung in die USA auf Basis des EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln (SCC).
  • TikTok Technology Limited (Irland): API-Verarbeitung im Rahmen der TikTok-Integration. Ggf. Drittland-Übermittlung auf Basis von EU-Standardvertragsklauseln (SCC).
  • Meta Platforms Ireland Ltd.: API-Verarbeitung im Rahmen der Instagram- und Facebook-Integration. Ggf. Übermittlung in die USA auf Basis des EU-US Data Privacy Framework und/oder SCC.
  • Stripe Payments Europe, Ltd.: Zahlungsabwicklung der Abonnements. Ggf. Übermittlung in die USA auf Basis des EU-US Data Privacy Framework und/oder SCC.

12. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren (Art. 77 DSGVO). Zur Geltendmachung Ihrer Rechte wenden Sie sich bitte an: mail@gapcap.app

13. Datensicherheit

Die Übertragung zwischen Ihrem Browser und unseren Servern erfolgt über eine verschlüsselte TLS/SSL-Verbindung. OAuth-Tokens werden verschlüsselt at rest gespeichert (AES-256-GCM). Passwörter werden ausschließlich als scrypt-Hash gespeichert und niemals im Klartext übertragen oder gespeichert.

14. Aktualität dieser Erklärung

Diese Datenschutzerklärung wird bei Änderungen des Dienstes oder der Rechtslage entsprechend aktualisiert. Bitte prüfen Sie diese Seite regelmäßig auf Änderungen.

Stand: August 2026