Rechtliches
Datenschutzerklärung
Zuletzt aktualisiert: June 2026
1. Verantwortlicher
Tiki-Taka Media GmbH, Curschmannstraße 9, 20251 Hamburg, Deutschland („wir", „uns") ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für alle personenbezogenen Daten, die über die Plattform CrunchJunkie (app.crunchjunkie.io) und die Website crunchjunkie.io („Dienst") verarbeitet werden.
Kontakt: hello@crunchjunkie.io
Wir haben unsere Verarbeitungstätigkeiten bewertet und festgestellt, dass beim derzeitigen Umfang unserer Geschäftstätigkeit die Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO nicht zwingend erforderlich ist. Wir überprüfen diese Bewertung fortlaufend, während das Unternehmen wächst. Für alle datenschutzrechtlichen Anfragen wenden Sie sich bitte an hello@crunchjunkie.io.
2. Welche Daten wir erheben und warum
Wir verarbeiten personenbezogene Daten zu den folgenden Zwecken und auf den folgenden Rechtsgrundlagen:
2.1 Kontoverwaltung (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung)
Wir verarbeiten Ihren Namen, Ihre E-Mail-Adresse und (soweit einschlägig) einen Passwort-Hash, um Ihr Konto anzulegen und zu unterhalten und Ihnen Zugang zum Dienst zu verschaffen. Bei der Anmeldung über OAuth (Google) erhalten wir Ihren Namen, Ihre E-Mail-Adresse und Ihr Profilbild; Ihr Social-Media-Passwort erhalten wir nicht.
2.2 Erbringung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung)
Wir speichern die von Ihnen importierten Werbe- und Analysedaten (Werbekonto-Metriken, Kundennamen, Kampagnennamen, Berichtsinhalte) und verwenden sie ausschließlich, um Berichte darzustellen und die von Ihnen gebuchten Funktionen bereitzustellen. Diese Daten stammen von den Werbeplattformen, die Sie verbinden (z. B. Google Ads, Meta, LinkedIn), auf Grundlage der von Ihnen erteilten OAuth-Autorisierung.
2.3 Abrechnung und Rechnungsstellung (Art. 6 Abs. 1 lit. b DSGVO — Vertrag, Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung)
Wir übermitteln Ihre Zahlungsinformationen an unseren Zahlungsdienstleister Stripe, Inc. Rechnungsrelevante Daten (Tarif, Betrag, Datum) bewahren wir 10 Jahre lang auf, um handelsrechtlichen Aufbewahrungspflichten nachzukommen (§ 257 HGB, § 147 AO).
2.4 Verbesserung des Dienstes und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse)
Wir erheben Seitenaufrufdaten, Protokolle zur Funktionsnutzung und Fehlerberichte. Unser berechtigtes Interesse besteht darin, Fehler zu diagnostizieren, Missbrauch zu verhindern und das Produkt zu verbessern. Diese Daten werden nicht für Werbe-Profiling verwendet.
2.5 Direkte Kommunikation (Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse, oder Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, soweit erforderlich)
Wir versenden transaktionsbezogene E-Mails (Passwort-Zurücksetzungen, Zustellung geplanter Berichte, wichtige Service-Hinweise). Werbe-E-Mails versenden wir nur mit Ihrer ausdrücklichen Einwilligung. Sie können Ihre Einwilligung jederzeit über den Abmeldelink oder per E-Mail an hello@crunchjunkie.io widerrufen.
2.6 KI-API-Schlüssel (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung)
Wenn Sie optional Ihren eigenen Schlüssel eines KI-Anbieters (z. B. Anthropic, OpenAI, Google) hinterlegen, speichern wir diesen Schlüssel in verschlüsselter Form und verwenden ihn ausschließlich dazu, die von Ihnen ausgelösten Anfragen an KI-Funktionen zu erfüllen. Wir verwenden diesen Schlüssel zu keinem anderen Zweck.
3. Datenweitergabe und Unterauftragsverarbeiter
Wir verkaufen Ihre personenbezogenen Daten nicht. Wir geben Daten nur an die folgenden Kategorien von Empfängern weiter:
3.1 Infrastruktur-Unterauftragsverarbeiter
Wie nach Art. 28 DSGVO erforderlich, haben wir mit allen Unterauftragsverarbeitern, die personenbezogene Daten in unserem Auftrag verarbeiten, Auftragsverarbeitungsverträge geschlossen. Die aktuelle Liste:
• Vercel Inc. (USA) — Hosting, CDN, Ausführung von Serverless-Funktionen (Anwendungs-Compute) sowie Datei-/Objektspeicher (hochgeladene Logos und generierte Berichtsdateien). Datenregion: Frankfurt (fra1), EU. Übermittlungsgarantie: EU–US Data Privacy Framework + Standardvertragsklauseln. AVV: vercel.com/legal/dpa
• Neon Inc. (USA) — PostgreSQL-Datenbank. Datenregion: Frankfurt (eu-central-1), EU. Übermittlungsgarantie: Standardvertragsklauseln. AVV: neon.tech/dpa
• Stripe, Inc. (USA) — Zahlungsabwicklung. Übermittlungsgarantie: Standardvertragsklauseln. AVV: stripe.com/legal/dpa
• Resend Inc. (USA) — Versand transaktionsbezogener E-Mails. Übermittlungsgarantie: Standardvertragsklauseln.
3.2 KI-Anbieter (KI-Funktionen und AI-Visibility-Scans)
Wenn Sie Ihren eigenen KI-Schlüssel verwenden, werden Ihre Anfrage und die betreffenden Berichtsdaten an den API-Endpunkt desjenigen Anbieters gesendet, dessen Schlüssel Sie konfiguriert haben (z. B. api.anthropic.com, api.openai.com). Für diese Verarbeitung sind Sie der Verantwortliche; bitte prüfen Sie die Datenschutzerklärung und die Bedingungen des jeweiligen Anbieters gesondert.
Wenn Sie Managed AI aktivieren, führt CrunchJunkie die KI-Aufrufe mit eigenen Anbieterschlüsseln aus und setzt daher für die von Ihnen aktivierten Modelle/Funktionen die folgenden KI-Unterauftragsverarbeiter ein: OpenAI, L.L.C. (USA), Anthropic, PBC (USA), Google LLC (USA), Perplexity AI, Inc. (USA), xAI Corp. (USA), DeepSeek (China), SerpAPI, LLC (USA, eingesetzt zum Auslesen von Google AI Overviews) und Tavily (USA, eingesetzt für die ergänzende Websuche-Recherche in den Recherche- und Content-Brief-Funktionen). Bei allen genannten Anbietern werden der Prompt und die daraus resultierende KI-Antwort verarbeitet, um Ihre Sichtbarkeitsmetriken zu erzeugen. Hinweis: DeepSeek verarbeitet Daten in China; der Anbieter wird nur eingesetzt, wenn Sie das DeepSeek-Modell ausdrücklich aktivieren. Übermittlungsgarantien: Standardvertragsklauseln (und, soweit verfügbar, das EU–US Data Privacy Framework). In allen Fällen sendet CrunchJunkie Daten an KI-Anbieter ausschließlich infolge einer Handlung Ihrerseits — der Konfiguration eines Schlüssels oder der Aktivierung von Managed AI.
3.3 Strafverfolgungsbehörden
Wir können Daten offenlegen, sofern dies aufgrund einer wirksamen behördlichen Anordnung, einer gerichtlichen Entscheidung oder des geltenden Rechts erforderlich ist. Soweit rechtlich zulässig, werden wir Sie vor der Befolgung informieren.
3.4 Unternehmensübertragungen
Sollte CrunchJunkie verkauft, verschmolzen oder umstrukturiert werden, können Ihre Daten unter denselben Datenschutzzusagen auf die Rechtsnachfolgerin übergehen.
4. Internationale Datenübermittlungen
Unsere primäre Infrastruktur — Anwendungs-Compute, Dateispeicher und Datenbank (Vercel, Neon) — befindet sich in der EU (Frankfurt). Soweit Daten an Unterauftragsverarbeiter in Drittländern (vorrangig in die Vereinigten Staaten) übermittelt werden, stützen wir uns auf:
• EU-Standardvertragsklauseln (SCC) gemäß Durchführungsbeschluss (EU) 2021/914 der Kommission.
• Das EU–US Data Privacy Framework (DPF), sofern der Unterauftragsverarbeiter zertifiziert ist.
Sie können eine Kopie des jeweils einschlägigen Übermittlungsmechanismus per E-Mail an hello@crunchjunkie.io anfordern.
5. Speicherdauer
• Konto- und Workspace-Daten: werden für die Dauer Ihres Abonnements gespeichert und innerhalb von 30 Tagen nach Kontolöschung gelöscht oder anonymisiert.
• Von Ihnen importierte Werbemetrik-Daten: werden bis zu 36 Monate gespeichert und danach gelöscht.
• Abrechnungsunterlagen: werden 10 Jahre gespeichert (§ 257 HGB, § 147 AO).
• Serverprotokolle und Fehler-Traces: werden 90 Tage gespeichert.
• KI-API-Schlüssel: werden bei Entfernung oder Kontolöschung unverzüglich gelöscht.
Sofern Sie vor Ablauf dieser Fristen eine Löschung verlangen, kommen wir Ihrem Verlangen nach, es sei denn, eine längere Aufbewahrungsfrist ist gesetzlich vorgeschrieben.
6. Cookies und Tracking
CrunchJunkie verwendet Cookies und ähnliche Speichertechnologien zu den folgenden Zwecken:
• Session-Cookie (unbedingt erforderlich): hält Sie angemeldet. Ohne dieses Cookie kann der Dienst nicht funktionieren. Keine Einwilligung erforderlich nach § 25 Abs. 2 TDDDG.
• CSRF-Token (unbedingt erforderlich): schützt Ihr Konto vor Cross-Site-Request-Angriffen. Keine Einwilligung erforderlich.
• Performance-/Analyse-Cookies: Wir setzen datenschutzfreundliche Analyse ein, um zu verstehen, wie das Produkt genutzt wird. Diese Cookies werden nur mit Ihrer Einwilligung gesetzt, die Sie über das Cookie-Präferenzcenter auf unserer Website verwalten können.
Wir verwenden keine Werbe- oder Retargeting-Cookies von Drittanbietern.
Sie können Ihre Einwilligung in nicht erforderliche Cookies jederzeit über das Cookie-Präferenzcenter oder durch Löschen des Cookie-Speichers Ihres Browsers widerrufen.
7. Sicherheit und technische/organisatorische Maßnahmen
Wir setzen die folgenden technischen und organisatorischen Maßnahmen (TOM) gemäß Art. 32 DSGVO um:
• Verschlüsselung bei der Übertragung: Alle Verbindungen verwenden TLS 1.2 oder höher (HSTS erzwungen).
• Verschlüsselung im Ruhezustand: KI-API-Schlüssel sowie OAuth-Access- und Refresh-Token werden vor der Speicherung auf Anwendungsebene mit AES-256-GCM verschlüsselt; die Datenbank selbst wird zusätzlich durch unseren Infrastrukturanbieter im Ruhezustand verschlüsselt. Passwörter werden mit bcrypt (Kostenfaktor 12) gehasht und niemals im Klartext gespeichert.
• Mandantentrennung: Alle Datenbankabfragen werden auf Anwendungsebene auf die authentifizierte Team-ID beschränkt; ein mandantenübergreifender Datenzugriff wird architektonisch verhindert.
• Zugriffskontrolle: Der Zugriff auf die Produktionsdatenbank ist auf einen minimalen Kreis autorisierter Personen beschränkt; Mehr-Faktor-Authentifizierung ist erforderlich; Zugriffe werden protokolliert und überprüft.
• Rate Limiting: Authentifizierungs-Endpunkte und kritische API-Routen sind pro IP-Adresse ratenbegrenzt, um Brute-Force- und Credential-Stuffing-Angriffe zu verhindern.
• Reaktion auf Vorfälle: Es besteht ein dokumentierter Prozess, um Datenschutzverletzungen zu erkennen, zu bewerten und innerhalb von 72 Stunden nach Kenntniserlangung gemäß Art. 33 DSGVO zu melden.
Eine detaillierte Beschreibung unserer TOM finden Sie in unserem Auftragsverarbeitungsvertrag (siehe /legal/dpa).
8. Ihre Rechte
Nach der DSGVO stehen Ihnen die folgenden Rechte zu, die Sie jederzeit per E-Mail an hello@crunchjunkie.io ausüben können:
• Auskunft (Art. 15): eine Kopie der personenbezogenen Daten zu erhalten, die wir über Sie gespeichert haben.
• Berichtigung (Art. 16): von uns die Korrektur unrichtiger oder unvollständiger Daten zu verlangen.
• Löschung (Art. 17): von uns die Löschung Ihrer Daten zu verlangen („Recht auf Vergessenwerden"), soweit keine vorrangige Rechtsgrundlage entgegensteht.
• Einschränkung der Verarbeitung (Art. 18): von uns zu verlangen, die Verarbeitung Ihrer Daten für die Dauer der Klärung einer Streitigkeit einzuschränken.
• Datenübertragbarkeit (Art. 20): Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
• Widerspruch (Art. 21): der auf berechtigtem Interesse beruhenden Verarbeitung zu widersprechen; wir stellen die Verarbeitung ein, sofern wir keine zwingenden Gründe nachweisen.
• Widerruf der Einwilligung (Art. 7 Abs. 3): Beruht die Verarbeitung auf einer Einwilligung, können Sie diese jederzeit widerrufen, ohne dass die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung berührt wird.
Wir beantworten alle überprüfbaren Anträge innerhalb von 30 Tagen (bei komplexen Anträgen um 2 Monate verlängerbar, mit entsprechender Mitteilung).
Sie haben zudem das Recht, bei Ihrer zuständigen Aufsichtsbehörde Beschwerde einzulegen. In Deutschland ist die Bundesaufsichtsbehörde:
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Husarenstraße 30, 53117 Bonn
www.bfdi.bund.de
9. Automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt im Sinne des Art. 22 DSGVO.
10. Links zu Diensten Dritter
Der Dienst ist mit Werbe- und Analyseplattformen Dritter integriert (Google Ads, Meta, LinkedIn, TikTok usw.). Wenn Sie diese Plattformen über OAuth verbinden, gelten für die in deren Systemen gespeicherten Daten die jeweils eigenen Datenschutzerklärungen. Für deren Datenverarbeitungspraktiken sind wir nicht verantwortlich.
11. Google-Nutzerdaten — Limited Use
Wenn Sie ein Google-Konto verbinden (Google Ads, Google Analytics 4 oder Google Search Console), fordert CrunchJunkie über Google-APIs einen ausschließlich lesenden Zugriff auf Ihre eigenen Werbe- und Analysedaten an, um Ihnen diese Metriken in den von Ihnen erstellten Berichten und Dashboards wieder anzuzeigen.
Die Verwendung und Weitergabe von Informationen, die CrunchJunkie über Google-APIs erhält, erfolgt im Einklang mit der Google API Services User Data Policy (https://developers.google.com/terms/api-services-user-data-policy) einschließlich der Limited-Use-Anforderungen. Im Einzelnen:
• Wir greifen nur auf diejenigen Google-Nutzerdaten zu, die erforderlich sind, um die von Ihnen angeforderten Reporting-Funktionen bereitzustellen und zu verbessern.
• Wir verkaufen keine Google-Nutzerdaten und verwenden sie nicht für Werbezwecke.
• Wir übermitteln Google-Nutzerdaten nicht an Dritte, außer soweit dies erforderlich ist, um den Dienst bereitzustellen oder zu verbessern (unsere in Abschnitt 3 aufgeführten Unterauftragsverarbeiter), um geltendes Recht einzuhalten, oder im Rahmen einer Verschmelzung/Übernahme unter gleichwertigen Zusagen.
• Wir lassen nicht zu, dass Menschen Ihre Google-Nutzerdaten lesen, es sei denn, wir haben Ihre ausdrückliche Zustimmung für bestimmte Daten, es ist zu Sicherheitszwecken erforderlich (z. B. zur Untersuchung von Missbrauch), es dient der Einhaltung geltenden Rechts, oder die Daten sind für interne Zwecke aggregiert und anonymisiert.
• OAuth-Token werden verschlüsselt gespeichert, ausschließlich zur Erfüllung der von Ihnen ausgelösten Funktionen verwendet und können jederzeit in den Einstellungen Ihres Google-Kontos oder durch Trennen der Integration in CrunchJunkie widerrufen werden.
12. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unser Dienst weiterentwickelt oder rechtliche Anforderungen sich ändern. Wesentliche Änderungen werden mindestens 14 Tage vor ihrem Inkrafttreten per E-Mail oder durch einen Hinweis in der Anwendung mitgeteilt. Das Datum der letzten Aktualisierung am Anfang dieser Seite gibt an, wann die jüngste Überarbeitung vorgenommen wurde. Die fortgesetzte Nutzung des Dienstes nach dem Wirksamkeitsdatum gilt als Kenntnisnahme der aktualisierten Datenschutzerklärung.