Verantwortlicher
Herzlakerstrasse 60
30539 Hannover
Niedersachsen
Deutschland
Kontakt Datenschutz: dsgvo@megavideo.dev
Allgemeiner Support: support@megavideo.dev
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung ist die oben genannte Stelle. Datenschutzanfragen können jederzeit per E-Mail gestellt werden.
Datenschutz bei Megavideo in Kürze
Datensparsamkeit
Megavideo verarbeitet personenbezogene Daten nur, soweit dies für Bereitstellung, Sicherheit, Registrierung, Login, Kommunikation oder gesetzliche Pflichten erforderlich ist.
Keine Werbeprofile
Es werden derzeit keine externen Werbenetzwerke, keine Third-Party-Tracking-Cookies und keine nutzerübergreifenden Marketingprofile eingesetzt.
Security by Design
Login-, Session-, Audit- und Wartungsdaten unterliegen technischen Schutzmaßnahmen, kurzen Gültigkeiten und definierten Lösch- beziehungsweise Scrubbing-Regeln.
Rechtsgrundlagen der Verarbeitung
Je nach Verarbeitungsvorgang stützt sich Megavideo insbesondere auf folgende Rechtsgrundlagen:
| Rechtsgrundlage | Typischer Zweck |
|---|---|
| Art. 6 Abs. 1 lit. b DSGVO | Bereitstellung von Konto, Login, Streaming-Funktionen und vorvertraglichen Registrierungsprozessen. |
| Art. 6 Abs. 1 lit. c DSGVO | Erfüllung gesetzlicher Pflichten, insbesondere handels-, steuer- oder sicherheitsrechtlicher Anforderungen, sofern einschlägig. |
| Art. 6 Abs. 1 lit. f DSGVO | Betriebssicherheit, Missbrauchserkennung, Angriffserkennung, Integritätsschutz, Fehleranalyse und Nachweisbarkeit. |
| Art. 6 Abs. 1 lit. a DSGVO | Optionale Einwilligungen, sofern künftig freiwillige Funktionen wie Newsletter oder optionale Benachrichtigungen angeboten werden. |
Hosting, Transportverschlüsselung und Basisbetrieb
Megavideo wird auf selbst verwalteter Infrastruktur betrieben. Die Plattform nutzt serverseitige Dienste, Datenbanken und Sicherheitskomponenten, um Registrierung, Authentifizierung, Streaming-Autorisierung, E-Mail-Versand und technische Schutzfunktionen bereitzustellen.
Verarbeitete technische Basisdaten
- IP-Adresse und Verbindungsmetadaten bei Zugriffen auf die Website und API-Endpunkte,
- Zeitpunkt, Zielpfad, Statuscode, technische Request-Metadaten und Fehlerzustände,
- Session- und Sicherheitsstatus, soweit für Login, Schutz vor Missbrauch und Betrieb erforderlich,
- technische Zustandsdaten der Plattform, soweit sie für Stabilität und Sicherheit notwendig sind.
Die Übertragung erfolgt verschlüsselt. Sicherheitsmechanismen wie TLS, HSTS, DNSSEC, DANE/MTA-STS im Mailbereich, restriktive HTTP-Sicherheitsheader, WAF-Regeln und serverseitige Sessionkontrollen werden eingesetzt, soweit technisch verfügbar.
Serverlogs, Auditdaten und Sicherheitsereignisse
Zur Sicherstellung des Betriebs, zur Fehleranalyse, zur Missbrauchserkennung und zur Angriffserkennung verarbeitet Megavideo technische Log- und Sicherheitsereignisdaten. Dabei wird zwischen kurzfristigen technischen Logs und länger aufbewahrten, pseudonymisierten Sicherheitsereignissen unterschieden.
Technische System- und Dienstjournale
System- und Dienstjournale werden maximal 30 Tage gespeichert und zusätzlich größenbegrenzt. Die aktuelle Größenbegrenzung beträgt 256 MB für persistente Systemjournale. Eine Weiterleitung in klassische Syslog-Dateien ist deaktiviert; klassische Syslog-Dateien werden derzeit nicht erzeugt.
Webserver- und Reverse-Proxy-Logs
Webserver- und Reverse-Proxy-Logs werden kurzfristig für Betrieb, Fehleranalyse und Schutzmaßnahmen verarbeitet. Die aktuelle technische Rotation ist auf 14 Tage ausgelegt.
Audit-Scrubbing
Direkte technische Zuordnungsdaten in Sicherheitsereignissen, insbesondere IP-Adressen, Request-IDs, Account-/Identity-Verknüpfungen und Detailfelder, werden nach 7 Tagen entfernt oder gescrubbt.
Pseudonymisierte Sicherheitsereignisse
Pseudonymisierte Sicherheitsereignisse können bis zu 365 Tage aufbewahrt werden, um Integrität, Angriffsmuster, Missbrauchserkennung und sicherheitsrelevante Nachvollziehbarkeit zu gewährleisten.
Registrierung, Konto und Vorregistrierung
Wenn Nutzer ein Konto erstellen, eine Vorregistrierung nutzen oder Login-/Recovery-Funktionen auslösen, verarbeitet Megavideo die dafür erforderlichen Daten.
| Verarbeitung | Datenarten | Zweck |
|---|---|---|
| Registrierung | Login-Name, E-Mail-Adresse, Passwort-Hash, Verify-Status, technische Metadaten | Kontoerstellung, Verifikation und Schutz vor Missbrauch |
| Vorregistrierung | E-Mail-Adresse, Verify-Status, Einwilligungs-/Consent-Version, technische Metadaten | Vormerkung, Einladung, spätere Kontoaktivierung und Selbstlöschung |
| Account-Recovery | Recovery-Status, gehashte Token, technische Sicherheitsereignisse | Wiederherstellung des Zugangs und Schutz vor unbefugter Kontoübernahme |
E-Mail-Adressen werden in der Anwendungsdatenbank nicht als einfache Klartext-Lookup-Felder geführt. Soweit technisch umgesetzt, erfolgt die Speicherung verschlüsselt; Such- und Abgleichvorgänge werden über getrennte HMAC-Werte unterstützt. Passwörter werden nicht im Klartext gespeichert, sondern als kryptografisch gehärtete Hashwerte verarbeitet.
Passkeys, WebAuthn, Sessions und DBSC
Megavideo unterstützt beziehungsweise nutzt moderne Authentifizierungs- und Session-Schutzmechanismen, insbesondere serverseitige Sessions, Passkeys/WebAuthn und geräte- beziehungsweise browsergebundene Sessionkontrollen, soweit im jeweiligen Bereich aktiviert.
Passkeys und WebAuthn
Bei Passkey-/WebAuthn-Vorgängen werden technische Credential-Metadaten, Challenge-Daten und Sicherheitsereignisse verarbeitet. Private Schlüssel verbleiben auf dem Authenticator beziehungsweise Endgerät und werden nicht an Megavideo übertragen.
Sessions
Sessions werden serverseitig verwaltet. Session-Cookies sind als technisch notwendige Cookies vorgesehen und werden mit Schutzattributen wie Secure, HttpOnly und SameSite eingesetzt.
DBSC / gebundene Sessions
In sicherheitskritischen Bereichen können Sessions zusätzlich an den Browser- oder Gerätekontext gebunden werden, um kopierte oder missbräuchlich wiederverwendete Session-Cookies abzuwehren.
Missbrauchsschutz
Fehlgeschlagene Login-, Recovery- und Sicherheitsvorgänge können rate-limitiert und als Sicherheitsereignis protokolliert werden. Antworten werden nach außen möglichst generisch gehalten, um Enumeration zu vermeiden.
E-Mail-Kommunikation
Megavideo verarbeitet E-Mail-Adressen, wenn dies für Registrierung, Verifikation, Recovery, Sicherheitsbenachrichtigungen, Vorregistrierung oder sonstige transaktionale Kommunikation erforderlich ist.
Beim Versand von E-Mails wird die Empfängeradresse technisch an den Mailserver und die beteiligten Mailübertragungssysteme übergeben. Der Mailserver verarbeitet dabei transportbedingt Zustellinformationen, Protokolldaten und technische Sicherheitsprüfungen wie SPF, DKIM, DMARC, TLS, DANE oder MTA-STS, soweit anwendbar.
Streaming, Playback und Medienzugriff
Für den Abruf von Videoinhalten können technische Daten verarbeitet werden, die erforderlich sind, um Inhalte bereitzustellen, Zugriffe zu autorisieren, Missbrauch zu verhindern und die Stabilität des Streamings sicherzustellen.
Mögliche Datenarten
- Account- und Sessionstatus,
- Playback-Autorisierung und kurzlebige Zugriffstoken,
- technische Player- und Request-Metadaten,
- Fehlercodes, Abrufzeitpunkte und Sicherheitsereignisse,
- Entitlement- oder Abonnementstatus, sobald entsprechende Funktionen produktiv genutzt werden.
Kurzlebige Playback-Grants dienen dazu, Medienzugriffe nur für eine eng begrenzte Zeit und nur unter den vorgesehenen Bedingungen zu erlauben.
Zahlungen, Abonnements und Rechnungen
Zahlungs- und Abrechnungsfunktionen sind derzeit nicht als voll produktiver öffentlicher Zahlungsbetrieb beschrieben. Soweit künftig kostenpflichtige Funktionen, Abonnements oder Rechnungen angeboten werden, verarbeitet Megavideo die dafür erforderlichen Daten.
| Datenkategorie | Zweck | Speicherdauer |
|---|---|---|
| Rechnungen und steuerlich relevante Zahlungsdaten | Abrechnung, Nachweis, gesetzliche Aufbewahrung | Bis zu 10 Jahre, soweit gesetzlich erforderlich |
| Zahlungsmethoden | Durchführung und Verwaltung von Zahlungen | Nach Kontolöschung grundsätzlich kurzfristig, soweit keine gesetzlichen Pflichten entgegenstehen |
| Billing-Profil | Abrechnung, Rechnungsanschrift, Vertragsverwaltung | Nach Wegfall des Zwecks Löschung oder Pseudonymisierung, soweit zulässig |
Empfänger, Auftragsverarbeiter und externe Dienste
Personenbezogene Daten werden nur an Empfänger weitergegeben, soweit dies für Betrieb, Sicherheit, Kommunikation, rechtliche Pflichten oder Vertragsdurchführung erforderlich ist.
Mögliche Empfängerkategorien
- Hosting-, Server- und Infrastrukturbetreiber, soweit eingesetzt,
- DNS-, Zertifikats- und Sicherheitsinfrastruktur,
- Mailserver und beteiligte E-Mail-Transportdienste,
- Zahlungs- und Abrechnungsdienstleister, sobald Zahlungsfunktionen produktiv genutzt werden,
- Behörden, Gerichte oder Rechtsberater, soweit gesetzlich erforderlich.
Eine Weitergabe zu Werbezwecken oder der Verkauf personenbezogener Daten findet nicht statt.
Übermittlungen in Drittländer
Megavideo ist darauf ausgelegt, Datenflüsse möglichst kontrolliert, selbstgehostet und zweckgebunden zu halten. Soweit künftig Dienste eingesetzt werden, bei denen eine Übermittlung in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums stattfindet, erfolgt dies nur auf Grundlage geeigneter Garantien oder gesetzlicher Erlaubnistatbestände.
Dazu können insbesondere Angemessenheitsbeschlüsse, Standardvertragsklauseln, zusätzliche technische Schutzmaßnahmen oder ausdrücklich erforderliche Einzelfallübermittlungen gehören.
Speicherdauer und Löschung
Megavideo speichert personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist, gesetzliche Pflichten bestehen oder berechtigte Sicherheitsinteressen eine begrenzte Aufbewahrung rechtfertigen.
| Datenbereich | Aktueller technischer Stand |
|---|---|
| Webserver-/Reverse-Proxy-Logs | Rotation derzeit auf 14 Tage ausgelegt. |
| Audit-Details, IP-Adressen, Request-IDs, Account-/Identity-Links | Scrubbing beziehungsweise Entfernung nach 7 Tagen. |
| Pseudonymisierte Security-Event-Hülle | Bis zu 365 Tage für Sicherheitszwecke. |
| Registrierungs- und Sicherheits-Challenge-Datensätze | Automatische Bereinigung nach Ablauf einer Nachlaufzeit von 7 Tagen. |
| Abgelaufene oder widerrufene Sessions | Automatische Löschung nach 30 Tagen. |
| Aktive Websessions | Aktuell ca. 12 Stunden beziehungsweise bis Logout/Invalidierung. |
| Recovery- und Verify-Token | Kurzlebig; Token werden nur gehasht verarbeitet und sind zeitlich begrenzt. |
| Vorregistrierungen | Vorregistrierungen können jederzeit selbst gelöscht oder per Anfrage gelöscht werden. Die Speicherung erfolgt bis zur Selbstlöschung, bis zum Widerruf, bis zum Ende der Vorregistrierungsphase oder bis zur Überführung in ein reguläres Nutzerkonto. |
| Manuelle Backup-, Prüf- und Arbeitsartefakte | Altbestände über 30 Tage wurden bereinigt; zukünftige automatische Rotation wird separat ergänzt. |
| Rechnungen und steuerlich relevante Daten | Bis zu 10 Jahre, soweit gesetzlich erforderlich. |
| Passkey-/Credential-Daten nach Kontolöschung | Nachlaufende Löschung grundsätzlich kurzfristig; technisch ist eine 30-Tage-Regel vorgesehen. |
Ihre Datenschutzrechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:
Auskunft
Sie können Auskunft darüber verlangen, ob und welche personenbezogenen Daten über Sie verarbeitet werden.
Berichtigung
Sie können die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten verlangen.
Löschung
Sie können die Löschung personenbezogener Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten oder vorrangigen Gründe entgegenstehen.
Einschränkung
Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
Datenübertragbarkeit
Sie können Daten, die Sie bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format erhalten.
Widerspruch
Sie können Verarbeitungen widersprechen, die auf berechtigten Interessen beruhen, soweit Gründe aus Ihrer besonderen Situation vorliegen.
Soweit eine Verarbeitung auf Einwilligung beruht, kann diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Technische und organisatorische Maßnahmen
Megavideo setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen unbefugten Zugriff, Verlust, Veränderung, Missbrauch und unbefugte Offenlegung zu schützen.
Beispiele für Schutzmaßnahmen
- verschlüsselte Übertragung,
- serverseitige Sessionverwaltung und restriktive Cookie-Attribute,
- Passkey-/WebAuthn-Unterstützung und starke Authentifizierung,
- Hashing und HMAC-basierte Lookup-Strukturen,
- verschlüsselte Speicherung sensibler Datenfelder,
- Rate-Limits, WAF-Regeln und sicherheitsbezogene Audit-Ereignisse,
- rollen- und zweckgebundene Zugriffskontrollen,
- begrenzte Log- und Artefaktaufbewahrung,
- regelmäßige technische Prüfungen und dokumentierte Sicherheitsverbesserungen.
Trotz sorgfältiger Schutzmaßnahmen kann keine internetbasierte Datenverarbeitung absolute Sicherheit garantieren. Megavideo verfolgt jedoch den Ansatz, Risiken durch Minimierung, Härtung, Verschlüsselung, Zugriffskontrolle und Nachvollziehbarkeit konsequent zu reduzieren.
Automatisierte Entscheidungsfindung und Profiling
Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet derzeit nicht statt. Megavideo erstellt derzeit keine Werbe-, Scoring- oder Bonitätsprofile.
Sicherheitsmechanismen wie Rate-Limits, WAF-Regeln oder Login-Schutzmaßnahmen können automatisiert reagieren, dienen jedoch ausschließlich dem Schutz der Plattform, der Nutzerkonten und der Infrastruktur.
Nutzung durch Minderjährige
Megavideo richtet sich nicht gezielt an Kinder. Soweit künftig Funktionen mit Altersprüfung, Jugendschutz oder altersabhängigen Zugriffsbeschränkungen eingesetzt werden, werden die hierfür erforderlichen Informationen gesondert und transparent bereitgestellt.
Trust Center und Sicherheitsnachweise
Megavideo stellt ausgewählte technische Sicherheits- und Infrastrukturinformationen im Trust Center bereit. Dort können sichtbare Sicherheitsmerkmale, Prüfstände und externe Scannergebnisse dokumentiert werden.
Änderungen dieser Datenschutzerklärung
Diese Datenschutzerklärung kann angepasst werden, wenn sich Megavideo, technische Funktionen, rechtliche Anforderungen oder Verarbeitungsprozesse ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.