Datenschutzerklärung

Wie wir mit deinen Daten umgehen

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der DSGVO ist: Traffic Tausch, Steven Mäder, Am Eisteich 5, 36433 Bad Salzungen, Deutschland. E-Mail: admin@multifaucet.eu (vollständige Angaben siehe Impressum).

2. Datenschutzbeauftragter

Es wurde kein Datenschutzbeauftragter bestellt. Der Betrieb liegt als Kleingewerbe unter der gesetzlichen Schwelle des § 38 BDSG, sodass keine gesetzliche Pflicht zur Bestellung besteht.

3. Allgemeines zur Verarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Plattform sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur nach Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) oder auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Die konkrete Rechtsgrundlage ist bei jeder Verarbeitung unten angegeben.

4. Registrierung und Nutzerkonto

Was wir verarbeiten: E-Mail-Adresse, Passwort (sicher verschlüsselt gespeichert, niemals im Klartext), automatisch vergebener Benutzername, ein Schlüssel zur optionalen Einbindung der Surfbar auf der eigenen Seite des Nutzers (API-Schlüssel).

Zweck: Bereitstellung und Verwaltung des Nutzerkontos.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Nutzungsvertrag über die Plattform).

5. Login-Sitzung

Nach dem Login setzen wir kein klassisches Server-Cookie. Stattdessen nutzen wir ein technisches Verfahren zur Aufrechterhaltung Ihres Login-Zustands, das lokal im Local Storage Ihres Browsers gespeichert wird und bei jeder Anfrage automatisch mitgesendet wird. Es bleibt bis zu 30 Tage gültig oder bis zur manuellen Abmeldung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (technisch erforderlich, um eingeloggt zu bleiben).

6. Lokal gespeicherte Informationen (§ 25 TDDDG)

Wir speichern folgende Informationen technisch notwendig im Local Storage Ihres Endgeräts (keine klassischen Cookies, aber im Anwendungsbereich von § 25 TDDDG, da Zugriff auf im Endgerät gespeicherte Informationen erfolgt):

  • Login-Informationen (Nutzer) – Login-Zustand aufrechterhalten – bis 30 Tage / Logout
  • Login-Informationen (Admin) – Login-Zustand im Admin-Bereich – bis Ablauf / Logout
  • Spracheinstellung – gewählte Sprache (DE/EN) merken – dauerhaft, bis Löschung durch Nutzer

Diese Speicherungen sind gemäß § 25 Abs. 2 Nr. 2 TDDDG von der Einwilligungspflicht ausgenommen, da sie unbedingt erforderlich sind, um einen von Ihnen ausdrücklich gewünschten Telemediendienst (Login, Spracheinstellung) zur Verfügung zu stellen. Eine Einwilligung ist daher nicht erforderlich; ein Cookie-Banner wird aus diesem Grund nicht eingeblendet.

Wir setzen keine Analyse-, Marketing- oder Tracking-Cookies/-Skripte Dritter ein (kein Google Analytics, kein Facebook-Pixel o. Ä.).

7. Sicherheits-Logs (Login-Versuche, IP-Adressen)

Was wir verarbeiten: Bei jedem Login-Versuch (erfolgreich oder fehlgeschlagen), jeder Registrierung und jeder Abmeldung werden IP-Adresse, Browser-Kennung (User-Agent), Zeitpunkt und – bei Fehlversuchen – der Fehlgrund gespeichert.

Zweck: Schutz vor unbefugtem Zugriff (Brute-Force-Erkennung, automatische Kontosperrung nach 5 Fehlversuchen), Erkennung von Missbrauchsmustern (z. B. massenhafte Registrierungen von derselben IP-Adresse) sowie Bereitstellung einer Login-Historie im Nutzer- und Administrationsbereich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Systeme und am Schutz der Konten unserer Nutzer vor Missbrauch).

Speicherdauer: 90 Tage. Diese Logs sind reine Sicherheitsdaten ohne steuerliche oder handelsrechtliche Relevanz und werden nach Ablauf dieser Frist automatisiert gelöscht.

8. Auszahlungsdaten (Zahlungsmethoden)

Was wir verarbeiten: je nach gewählter Methode PayPal-E-Mail-Adresse, IBAN (verschlüsselt gespeichert, niemals im Klartext) und zugehörige BIC, oder FaucetPay-Adresse. Zusätzlich bei Auszahlung: Vor- und Nachname sowie Anschrift.

Zweck: Durchführung von Auszahlungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Empfänger: Bei Auszahlung über Shimly wird die von Ihnen angegebene Shimly-Nutzer-ID zur Durchführung der Transaktion an Shimly übermittelt (siehe Abschnitt 9). Bei PayPal/FaucetPay erfolgt aktuell keine automatisierte Datenübermittlung, da diese Auszahlungswege technisch noch nicht angebunden sind (siehe AGB § 5).

9. Shimly (Zahlungsdienstleister)

Für Ein- und Auszahlungen sowie den Punktekauf nutzen wir die Zahlungsplattform Shimly (shimly.de). Bei jeder Transaktion übermitteln wir Ihre eingegebene Shimly-Nutzer-ID sowie Ihr Shimly-Passwort an Shimly, um die Transaktion durchzuführen. Diese Zugangsdaten werden von uns nicht gespeichert – gespeichert werden lediglich die Shimly-Nutzer-ID (zur Nachvollziehbarkeit der Transaktion) sowie das Transaktionsergebnis (Betrag, Status, ggf. Fehlercode).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – ohne diese Übermittlung ist die von Ihnen gewünschte Transaktion nicht durchführbar).

Es gilt ergänzend die Datenschutzerklärung von Shimly für die dortige Verarbeitung.

10. TimeWall (Offerwall-Anbieter)

Wenn Sie den Offerwall-Bereich nutzen, werden Sie über einen Direktlink zu TimeWall weitergeleitet. Dabei wird Ihre interne Nutzer-Kennung (nicht Ihre E-Mail-Adresse oder Ihr Name) an TimeWall übermittelt, damit TimeWall Ihnen erledigte Aufgaben nachträglich gutschreiben kann. Die Rückmeldung von TimeWall enthält Ihre Nutzer-Kennung, den vergüteten Betrag und die IP-Adresse, mit der Sie TimeWall aufgerufen haben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Gutschrift der bei TimeWall erledigten Aufgaben).

Es gilt ergänzend die Datenschutzerklärung von TimeWall für die dortige Verarbeitung.

11. Publisher-Programm (Surflinks) und Postback-System

Wenn Sie als Publisher eine eigene Postback-URL hinterlegen, senden wir bei jedem über Ihren Surflink getrackten Besuch das von Ihnen gewählte Link-Label, die verdienten Punkte, den neuen Punktestand sowie eine Sicherheits-Signatur an diese von Ihnen selbst angegebene URL. Es werden dabei keine E-Mail-Adressen oder Namen übermittelt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung gegenüber dem Publisher).

Zusätzlich führen wir intern ein Protokoll aller von uns tatsächlich gesendeten Postback-Aufrufe (Label, Punkte, Zeitpunkt, Signatur, Zustellstatus), das ausschließlich unserer eigenen Absicherung dient (Nachweis im Streitfall, ob ein Postback tatsächlich von uns versendet wurde). Dieses Protokoll ist nur für uns einsehbar und wird nicht an Dritte weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Nachweis ordnungsgemäß versendeter Gutschriften-Benachrichtigungen).

12. Werbekampagnen und Widerrufsverzicht-Protokoll

Bucht ein Werbetreibender eine Kampagne mit sofortigem Start, holen wir – sofern er Verbraucher ist – seine ausdrückliche Zustimmung zum Beginn vor Ablauf der Widerrufsfrist ein. Der exakte Einwilligungstext wird zusammen mit der IP-Adresse und dem Zeitpunkt gespeichert.

Zweck: Nachweis der wirksam erteilten Einwilligung (Beweislast liegt bei uns als Unternehmer, § 356 Abs. 4 BGB).

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung zur Nachweisführung) i. V. m. Art. 6 Abs. 1 lit. f DSGVO.

13. Admin-Sicherheitsfunktionen (Schutz vor Betrug und Missbrauch)

Damit ausgezahlte Punkte auf der Plattform tatsächlich real erarbeitet wurden und ehrliche Nutzer nicht durch Betrüger benachteiligt werden, werten wir bestehende Daten intern aus. Diese Auswertungen sind ausschließlich für uns selbst bzw. die Administration einsehbar und dienen dem Schutz aller Nutzer vor Missbrauch – sie dienen nicht der Bewertung einzelner ehrlicher Nutzer, sondern der Erkennung auffälliger Muster, bevor sie anderen schaden:

  • Login-Historie: vollständiger, filterbarer Verlauf aller Login-Versuche.
  • Fehlversuchs-Übersicht: auffällig viele fehlgeschlagene Logins pro Konto oder IP-Adresse.
  • Bot-Aktivitäts-Hinweise: auffällig viele Surfbar-Besuche in kurzer Zeit.
  • Warnhinweise: mehrere Konten mit derselben IP-Adresse, identische (maskiert angezeigte) Auszahlungsdaten bei unterschiedlichen Konten.
  • Registrierungs-Alarm: mehrere Neuanmeldungen von derselben IP-Adresse in kurzer Zeit.
  • Admin-Aktionsprotokoll: welche administrative Aktion von welchem Administrator zu welchem Zeitpunkt an welchem Nutzerkonto vorgenommen wurde (inkl. IP-Adresse des Administrators).

Zweck: Schutz ehrlicher Nutzer vor Betrug, Mehrfachkonten und Missbrauch der Plattform sowie Sicherstellung, dass ausgezahlte Punkte auf echten, regelkonformen Aktivitäten beruhen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Aufrechterhaltung eines funktionierenden, betrugsfreien Punktesystems – im Interesse aller ehrlichen Nutzer).

Diese Auswertungen sind rein lesend und lösen keine automatisierten Kontosperrungen ohne menschliche Prüfung aus (Ausnahme: die zeitlich begrenzte automatische Login-Sperre nach 5 Fehlversuchen, Abschnitt 7).

14. Speicherdauer im Überblick

Wir unterscheiden ausdrücklich zwei Kategorien mit unterschiedlichen Fristen:

a) Sicherheits-Logs ohne steuerliche Relevanz (Login-Versuche und Login-Ereignisse, Abschnitt 7): Löschung automatisiert nach 90 Tagen. Der technische Löschmechanismus ist strikt auf genau diese beiden Datensätze begrenzt.

b) Finanz- und Rechnungsdaten (Rechnungen, Punkte-Transaktionen, Auszahlungsanfragen, Shimly- und TimeWall-Transaktionsprotokolle): Aufbewahrung für 10 Jahre gemäß den handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Diese Daten werden niemals automatisiert gelöscht – auch nicht nach Ablauf der 10 Jahre ohne manuelle Prüfung – und sind von einer Kontolöschung (Abschnitt 15) ausdrücklich nicht betroffen.

Für alle sonstigen, hier nicht gesondert genannten Daten gilt: Löschung, sobald der jeweilige Verarbeitungszweck entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.

15. Kontolöschung

Eine Löschung Ihres Kontos können Sie jederzeit formlos per E-Mail an admin@multifaucet.eu beantragen.

Bei Löschung werden ausschließlich die unmittelbar personenbezogenen Konto- und Login-Daten entfernt bzw. anonymisiert: Name, E-Mail-Adresse, Anschrift, Zugangsdaten, Profildaten. Rechnungen, Punkte-Transaktionen und sonstige Finanzdaten bleiben davon unberührt und vollständig bestehen – sie werden lediglich nicht mehr mit einem aktiven Nutzerkonto verknüpft. Dies ist notwendig, damit unsere Finanzübersichten und steuerlichen Aufzeichnungen (Abschnitt 14b) vollständig und korrekt bleiben, wie es das Handels- und Steuerrecht verlangt.

Nicht ausgezahltes Guthaben verfällt mit der Löschung, sofern es nicht vorher ausgezahlt bzw. verbraucht wurde (siehe AGB § 15).

16. Kontaktformular

Nutzen Sie unser Kontaktformular, verarbeiten wir die von Ihnen angegebenen Daten (Name, E-Mail-Adresse, Betreff, Nachricht) zur Bearbeitung Ihrer Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO (vorvertragliche/vertragliche Anfrage bzw. berechtigtes Interesse an der Kommunikation mit Nutzern).

17. Hosting und E-Mail-Versand

Unsere Plattform wird bei einem externen Hosting-Anbieter betrieben, der in unserem Auftrag als Auftragsverarbeiter (Art. 28 DSGVO) tätig wird und dabei Zugriff auf die auf den Servern gespeicherten Daten haben kann. Ausgehende System-E-Mails (z. B. Rechnungsversand) werden über die Mail-Infrastruktur desselben Hosting-Anbieters versendet; ein gesonderter externer E-Mail-Marketingdienst wird nicht eingesetzt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am technischen Betrieb der Plattform) i. V. m. Art. 28 DSGVO (Auftragsverarbeitung).

18. Empfänger im Überblick

Personenbezogene Daten geben wir nur weiter an: (a) Shimly, soweit für die von Ihnen ausgelöste Transaktion erforderlich (Abschnitt 9); (b) TimeWall, soweit Sie den Offerwall-Bereich nutzen (Abschnitt 10); (c) unseren Hosting-Anbieter als technischen Auftragsverarbeiter (Abschnitt 17); (d) die von Ihnen selbst angegebene Postback-URL, sofern Sie eine solche als Publisher hinterlegen (Abschnitt 11). Eine Übermittlung in Drittländer außerhalb der EU/des EWR findet unseres Wissens nach nicht statt; sollte dies bei einem der genannten Dienste der Fall sein, richtet sich die Zulässigkeit nach Art. 44 ff. DSGVO.

19. Ihre Rechte

  • Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO), vorbehaltlich gesetzlicher Aufbewahrungspflichten (Abschnitt 14b)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitungen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an admin@multifaucet.eu.

20. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist:

Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI) — Postfach 900455, 99107 Erfurt (Besucheranschrift: Häßlerstraße 8, 99096 Erfurt) — Telefon: 0361 57311-2900 — E-Mail: poststelle@datenschutz.thueringen.de

21. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO, die für Sie eine rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Die automatische Konto-Sperrung nach 5 fehlgeschlagenen Login-Versuchen (Abschnitt 7) ist eine rein technische Schutzmaßnahme ohne inhaltliche Bewertung Ihrer Person und wird nach Ablauf einer festen Zeitspanne automatisch wieder aufgehoben.

22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald Änderungen der Datenverarbeitung dies erforderlich machen. Es gilt jeweils die auf dieser Seite veröffentlichte Fassung.