Datenschutzerklärung

Stand: 5. Juli 2026

Der Schutz deiner personenbezogenen Daten ist uns wichtig. Skriza befindet sich in einer geschlossenen Beta-Phase: Die Website informiert und nimmt Beta-Bewerbungen entgegen; darüber hinaus können Testerinnen und Tester mit einem Beta-Zugang ein Konto anlegen und die Plattform nutzen. Wir verarbeiten so wenige Daten wie möglich. Unsere Server stehen in der Europäischen Union; die einzige Ausnahme ist das vorgeschaltete Content Delivery Network, das wir in Abschnitt 2 offenlegen.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Yusuf Senel, Von-Hünefeld-Str. 8, 40764 Langenfeld, Deutschland

E-Mail: [email protected]

2. Hosting und Server-Logfiles

Diese Website wird auf Servern innerhalb der Europäischen Union betrieben. Beim Aufruf der Website werden automatisch Informationen in sogenannten Server-Logfiles erfasst, die dein Browser übermittelt: gekürzte IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, verwendeter Browser und Betriebssystem sowie die zuvor besuchte Seite (Referrer).

Zweck: Sicherstellung eines störungsfreien Betriebs, Systemsicherheit und technische Administration. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Die Logfiles werden nach kurzer Zeit gelöscht, soweit sie nicht zur Aufklärung von Sicherheitsvorfällen benötigt werden.

Hosting: Diese Website wird bei der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland, gehostet; der Serverstandort liegt in Deutschland. Die Verarbeitung erfolgt auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.

Auslieferung und Schutz (Cloudflare): Zur sicheren und schnellen Bereitstellung der Website nutzen wir das Content Delivery Network der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare vermittelt die Verbindungen und schützt die Website vor Angriffen (z. B. DDoS). Dabei kann es zu einer Übermittlung von Verbindungsdaten in die USA kommen; diese ist durch geeignete Garantien (EU-Standardvertragsklauseln) abgesichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb). Weitere Informationen: https://www.cloudflare.com/de-de/privacypolicy/.

3. Beta-Bewerbung

Wenn du das Formular für die Beta-Bewerbung nutzt, verarbeiten wir die von dir angegebenen Daten: Name, E-Mail-Adresse und – optional – deine Begründung/Nachricht.

Zweck: Bearbeitung deiner Bewerbung, Verwaltung der Warteliste und Kontaktaufnahme im Zusammenhang mit der Beta. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Absenden) sowie Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen). Die Daten werden gelöscht, sobald der Zweck entfällt oder du deine Einwilligung widerrufst, spätestens nach Abschluss bzw. Einstellung der Beta.

3a. Nutzerkonto und Inhalte während der Beta

Mit einem Beta-Zugang kannst du ein Konto anlegen. Dabei verarbeiten wir: E-Mail-Adresse und Passwort-Hash für die Anmeldung, deine Profilangaben (Anzeigename, Nutzername, optional Biografie und Bild) sowie die Inhalte, die du selbst erzeugst – Beiträge, Kommentare, Reaktionen, Direktnachrichten und, falls du sie nutzt, Live-Audio- und Videoräume. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).

Direktnachrichten sind für die jeweiligen Gesprächsteilnehmer bestimmt. Sie sind derzeit nicht Ende-zu-Ende-verschlüsselt: Der Transport ist per TLS gesichert und die Daten liegen verschlüsselt auf europäischen Servern, technisch können wir als Betreiber jedoch darauf zugreifen. Wir tun dies nicht routinemäßig, sondern nur, soweit es zur Störungsbeseitigung, zur Bearbeitung einer Meldung oder aufgrund einer rechtlichen Verpflichtung erforderlich ist.

Zur Abwehr von Bots und Missbrauch setzen wir Skriza Shield ein. Dabei wird deine IP-Adresse ausschließlich als nicht umkehrbarer HMAC-Hash mit kurzer Speicherdauer verarbeitet; die Klartext-IP wird nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes).

Deine Inhalte und dein Konto bleiben gespeichert, solange das Konto besteht. Du kannst Beiträge einzeln löschen. Für die Löschung des gesamten Kontos sowie für eine Kopie deiner Daten genügt eine formlose Nachricht an die oben genannte Adresse; wir setzen das während der Beta manuell um.

Weil sich Skriza in einer geschlossenen Testphase befindet, kann sich der Funktionsumfang ändern. Wir aktualisieren diese Erklärung entsprechend und informieren Beta-Teilnehmende über wesentliche Änderungen.

3b. Profilbild

Ein Profilbild ist freiwillig. Ohne eines zeigen wir deine Initialen.

Bild von Google übernehmen: Meldest du dich mit Google an, übergibt Google uns die Adresse deines dortigen Profilbilds. Wir zeigen dieses Bild nicht direkt an, sondern fragen dich, ob du es übernehmen möchtest, und legen die Adresse bis zu deiner Antwort nur ab. Der Grund ist praktisch: Würden wir das Bild von Googles Servern einbinden, meldete dein Browser bei jedem Seitenaufruf mit Avatar an Google, welche Seite gerade offen ist. Sagst du ja, laden wir das Bild einmal herunter und speichern eine eigene Kopie. Danach wird Google nicht mehr angefragt.

Eigenes Bild hochladen: Die Datei wird geprüft und neu kodiert, bevor sie gespeichert wird. Dabei entfernen wir sämtliche Metadaten – insbesondere die GPS-Koordinaten, die Handyfotos enthalten. Dein Profilbild verrät danach nicht mehr, wo es aufgenommen wurde.

Automatische Prüfung: Vor der Veröffentlichung durchläuft jedes Bild eine automatische Inhaltsprüfung auf sexuelle oder pornografische Darstellungen. Übertragen wird dafür ein einzelnes, verkleinertes Standbild an unseren eigenen Prüfdienst. Er läuft auf derselben Infrastruktur in Deutschland wie die Website; das Bild verlässt sie nicht, und ein Dritter ist nicht beteiligt. Erkannt werden Bildinhalte – es findet keine Gesichtserkennung und keine biometrische Identifizierung statt.

Ergebnis der Prüfung: Beanstandet die Prüfung das Bild, oder ist der Prüfdienst nicht erreichbar, wird das Bild nicht veröffentlicht, sondern einer Person aus dem Team zur Prüfung vorgelegt. Wir halten diese beiden Fälle auseinander: „beanstandet“ ist eine Aussage über dein Bild, „nicht erreichbar“ eine über unsere Technik – Letzteres wird dir nicht angelastet. In beiden Fällen siehst du dein Bild weiterhin selbst, andere nicht, und du kannst jederzeit ein anderes hochladen.

Zur Prüfung vorgelegte Bilder speichern wir getrennt vom öffentlichen Speicher unter einer nicht erratbaren Adresse. Sie sind nie öffentlich abrufbar; Prüfende erhalten einen Link, der nach fünf Minuten verfällt. Zusammen mit dem Bild speichern wir das Prüfergebnis für die Entscheidung.

Rechtsgrundlage für die Speicherung deines Bildes ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags), für die Inhaltsprüfung unser berechtigtes Interesse an einer Plattform ohne pornografische Darstellungen und am Schutz Minderjähriger (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dein Profilbild jederzeit ersetzen oder entfernen.

4. Cookies und lokale Speicherung

Wir verwenden ausschließlich technisch notwendige Speichermechanismen. Deine bevorzugte Sprache und dein Design (hell/dunkel) werden lokal in deinem Browser gespeichert, um die Website nutzbar zu machen. Meldest du dich als Beta-Tester an, wird ein technisch notwendiges Sitzungs-Cookie gesetzt. Ein Cookie-Banner gibt es nicht, weil es nichts einzuwilligen gibt.

4a. Reichweitenmessung (Skriza Pulse)

Die Zugriffe auf diese Website messen wir mit Skriza Pulse, unserem eigenen Analysedienst. Er läuft auf denselben europäischen Servern wie die Website; die Daten verlassen sie nicht, und es ist kein Dritter beteiligt. Google Analytics und Cloudflare Zaraz haben wir dafür früher eingesetzt und im Juli 2026 abgeschaltet.

Pulse speichert nichts auf deinem Gerät und liest nichts davon aus: kein Cookie, kein localStorage, kein sessionStorage, keine Kennung im Cache. Damit ist der Tatbestand des § 25 TDDDG (Speichern von oder Zugriff auf Informationen in der Endeinrichtung) nicht erfüllt und eine Einwilligung nicht erforderlich. Rechtsgrundlage für die verbleibende Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer bedarfsgerechten Gestaltung dieser Website).

Verarbeitet werden: die aufgerufene Seite, die zuvor besuchte Seite (Referrer), Bildschirmauflösung und Spracheinstellung deines Browsers, die Zeit, die die Seite bei dir tatsächlich sichtbar war, sowie – aus deiner IP-Adresse abgeleitet – Land und Netzbetreiber (ASN). Deine IP-Adresse selbst wird nicht gespeichert.

Damit zwei Aufrufe derselben Sitzung zusammengehören, bildet der Server eine Kennung aus einem Zufallswert, der jede Nacht um 00:00 UTC vernichtet wird. Nach diesem Zeitpunkt lässt sich dein heutiger Besuch auch von uns nicht mehr mit dem von gestern verknüpfen. Das kostet uns die Zahl der eindeutigen Besucher über mehrere Tage – dieser Wert wird deshalb nicht ausgewiesen.

Widerspruch: Sendet dein Browser „Do Not Track“ oder das Global-Privacy-Control-Signal (Sec-GPC), verwerfen wir die Meldung serverseitig, bevor sie gezählt wird. Unabhängig davon kannst du auf unserer Seite „Pulse-Datenschutz“ dauerhaft widersprechen; dafür wird ein Cookie namens skriza_pulse_optout gesetzt, das ausschließlich deinen Widerspruch festhält und als von dir angeforderte Funktion nach § 25 Abs. 2 Nr. 2 TDDDG keiner Einwilligung bedarf.

5. Weitergabe von Daten

Eine Weitergabe deiner Daten an Dritte zu Werbe- oder Tracking-Zwecken findet nicht statt. Soweit wir Dienstleister (z. B. für Hosting) einsetzen, geschieht dies auf Grundlage eines Auftragsverarbeitungsvertrags gemäß Art. 28 DSGVO. Diese Dienstleister sitzen in der Europäischen Union; die einzige Ausnahme ist das in Abschnitt 2 genannte Content Delivery Network, bei dem Verbindungsdaten in die USA übermittelt werden können und für das EU-Standardvertragsklauseln vereinbart sind.

6. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu:

  • Auskunft über die zu deiner Person gespeicherten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)

7. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist insbesondere die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

8. Verschlüsselung

Diese Website nutzt aus Sicherheitsgründen eine TLS-/SSL-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du an „https://“ in der Adresszeile deines Browsers.

9. Botschutz (Skriza Shield)

Zum Schutz vor automatisierten Zugriffen, Spam und Missbrauch setzen wir unser eigenes Botschutz-System „Skriza Shield“ ein – ohne Google, ohne Cookies, ohne seitenübergreifendes Tracking. Shield sichert insbesondere die Beta-Bewerbung, die Registrierung, den Log-in und die Einspruchsseite. Die vollständige Beschreibung steht im gesonderten Datenschutzhinweis zu Skriza Shield unter skriza.com/shield-privacy; dieser Abschnitt fasst zusammen, was davon für skriza.com gilt.

Nichts auf deinem Gerät: Shield speichert keine Informationen in deiner Endeinrichtung und liest keine dort gespeicherten Informationen aus – kein Cookie, kein localStorage, kein sessionStorage, keine cache-basierte Kennung. Deshalb ist § 25 Abs. 1 TDDDG nicht einschlägig und für Shield ist keine Einwilligung erforderlich. Nachprüfbar im Speicher-Tab der Entwicklerwerkzeuge (Einzelheiten: shield-privacy#geraetespeicher).

Im Browser ausgewertet werden technische Merkmale, die für automatisierte Browser typisch sind – jeweils schon im Browser auf einen Wahrheitswert oder eine kleine gerundete Zahl reduziert, sodass etwa der genaue Grafik-Renderer-Name das Gerät nicht verlässt. Es entsteht kein wiedererkennbarer Geräte-Fingerabdruck: kein Canvas-Bild, kein Font-Hashing, kein Renderer-String (Einzelheiten: shield-privacy#browser-signale).

Serverseitig verarbeitet werden: deine IP-Adresse ausschließlich als nicht umkehrbarer HMAC-Hashwert (als Schlüssel für kurzlebige Missbrauchs- und Sperrzähler; die Klartext-IP wird nicht gespeichert), daraus abgeleitet Land und Netzbetreiber (ASN), Zähler über Prüfungen und Fehlversuche sowie – nur während einer interaktiven Prüfung – anonyme Bewegungsproben (Zeit und Winkel einer Drehbewegung). Die Bewegungsproben dienen allein der unmittelbaren Entscheidung „Mensch oder Bot“ und werden danach verworfen; sie werden keinem Profil zugeordnet (Einzelheiten: shield-privacy#server-daten).

Automatisierte Entscheidung und Sperren: Aus der Risikobewertung folgt, ob du durchgelassen, zu einer interaktiven Prüfung aufgefordert oder zeitlich begrenzt gesperrt wirst. Eine Sperre betrifft nur den geschützten Endpunkt – nicht dein Konto und keinen Vertrag –, läuft nach Ablauf der Frist von selbst aus und stützt sich nie auf besondere Datenkategorien nach Art. 9 DSGVO. Erwägungsgrund 71 DSGVO nennt die Verhinderung von Betrug ausdrücklich, verlangt aber Garantien: Jede Sperre nennt einen Grund und verweist auf die Einspruchsseite, wo eine Person die Entscheidung prüft und aufheben kann. Damit steht der Weg zu menschlichem Eingreifen und zur Anfechtung nach Art. 22 Abs. 3 DSGVO offen (Einzelheiten: shield-privacy#automatisierte-entscheidung).

Wurde dein Zugang vorübergehend gesperrt, kannst du dich über eine Einspruchsseite als Mensch verifizieren. Optional kannst du dort eine E-Mail-Adresse angeben; deren Vertrauenswürdigkeit bewerten wir anhand der Domain (z. B. etablierter Anbieter vs. Wegwerf-Adresse) und speichern die Anfrage zur manuellen Prüfung. Die E-Mail-Adresse nutzen wir ausschließlich zur Bearbeitung dieser Entsperr-Anfrage; ohne Angabe ist der Einspruch möglich, wir können dir das Ergebnis dann aber nicht mitteilen.

Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit, Integrität und Verfügbarkeit unserer Systeme sowie an der Verhinderung von Betrug und Missbrauch (Art. 6 Abs. 1 lit. f DSGVO; vgl. Erwägungsgründe 47 und 49 DSGVO, wonach die Verhinderung von Missbrauch und die Gewährleistung der Netz- und Informationssicherheit ein berechtigtes Interesse darstellen).

Missbrauchs- und Sperrdaten (gehashte IP, Zähler) werden kurz vorgehalten und automatisch gelöscht – je nach Zweck Minuten bis Stunden, der seitenübergreifende Reputationszähler in einem gleitenden 24-Stunden-Fenster; aggregierte, nicht personenbezogene Statistikzähler bis zu rund 90 Tage. Einspruchs-Datensätze mit E-Mail-Adresse speichern wir nur so lange, wie es für die Prüfung sowie für Nachweis- und Sicherheitszwecke erforderlich ist. Dir steht insbesondere ein Widerspruchsrecht gegen diese Verarbeitung zu (Art. 21 DSGVO).

Die Verarbeitung findet auf Servern in der Europäischen Union statt. Ein Drittlandtransfer findet nicht statt.

9a. Moderation und Protokoll

Gemeldete Inhalte und Vorfälle in Live-Räumen werden von Menschen geprüft. Jede Maßnahme wird protokolliert: wer sie ergriffen hat, worauf sie sich bezieht, welche Maßnahme es war und aus welchem Grund. Ohne dieses Protokoll ließen sich die Begründungspflicht aus Art. 17 DSA, das Beschwerdeverfahren nach Art. 20 DSA und die Berichtspflicht nach Art. 24 DSA nicht erfüllen – eine Entscheidung ohne Eintrag hat für eine Aufsichtsbehörde nicht stattgefunden.

In Live-Räumen können der Gastgeber und die Moderation eingreifen: das Senderecht entziehen, jemanden aus dem Raum entfernen oder – nur die Moderation – eine Sendung beenden. Der Entzug des Senderechts trennt die Verbindung nicht; er beendet nur, was gesendet wird.

Wenn wir etwas gegen dich entscheiden, erfährst du davon. Wird ein Profilbild abgelehnt, eine Chat-Nachricht ausgeblendet oder dir in einem Raum das Senderecht entzogen, bekommst du eine Benachrichtigung mit dem Grund, mit der Angabe, ob dabei automatisierte Mittel im Spiel waren, und mit dem Hinweis, worauf sich die Maßnahme stützt. Das verlangt Art. 17 DSA – und ohne diese Nachricht wirkt Moderation willkürlich, auch wenn sie es nicht ist. Unsere automatische Bildprüfung ist dabei eine automatisierte *Erkennung*; entschieden hat in jedem Fall ein Mensch, und genau so steht es auch in der Benachrichtigung.

Nachrichten im Stream-Chat werden bei einer Moderationsentscheidung ausgeblendet, aber nicht sofort gelöscht. Das ist Absicht: Ein hartes Löschen vernichtet zugleich das Beweismittel für die Meldung, die zur Entfernung geführt hat, und ein Widerspruch hätte danach nichts mehr zu prüfen. Die Nachricht wird nicht mehr ausgeliefert.

Rechtsgrundlage ist die Erfüllung unserer Pflichten aus dem Digital Services Act (Art. 6 Abs. 1 lit. c DSGVO) sowie unser berechtigtes Interesse an einer funktionierenden Moderation (Art. 6 Abs. 1 lit. f DSGVO).

Aufbewahrung: Zur Prüfung vorgelegte Bilder und das zugehörige Prüfergebnis löschen wir 90 Tage nach Abschluss des Falls. Wurde ein Fall nie entschieden, verfällt er nach 180 Tagen von selbst – „noch nicht geprüft“ ist kein Grund, das Bild einer Person unbegrenzt zu behalten. Das Maßnahmenprotokoll bewahren wir zwei Jahre auf; es enthält keine Inhalte, sondern nur, wer wann welche Maßnahme aus welchem Grund ergriffen hat, und ist die Grundlage der Berichtspflicht nach Art. 24 DSA. Ein täglich laufender Job setzt diese Fristen um.

Ausnahme: Läuft ein behördliches oder gerichtliches Verfahren, kann ein Konto unter eine Beweissicherung gestellt werden. Solange die besteht, greift keine der automatischen Löschungen – und das Konto lässt sich auch nicht selbst löschen. Das ist der Konflikt zwischen dem Recht auf Löschung (Art. 17 DSGVO) und der Pflicht, Beweise in einem laufenden Verfahren nicht zu vernichten; wir lösen ihn zugunsten des Verfahrens und benennen ihn hier, statt ihn zu verschweigen.

10. Aktualität und Änderungen

Es gilt die jeweils aktuelle, auf dieser Website veröffentlichte Fassung. Mit der Weiterentwicklung von Skriza und der Öffnung für Nutzer wird diese Datenschutzerklärung angepasst.