Stand: 11. September 2026
Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Rahmen von Only These ist:
Korbinian Czechc/o Online-Impressum #6617
Europaring 90
53757 Sankt Augustin
E-Mail: onlythese@rsmtdf.de
2. Allgemeine Hinweise
Only These ist ein Onlinedienst, mit dem Nutzer persönliche Rankings und Ausstellungen aus jeweils fünf ausgewählten Dingen erstellen, speichern, teilen, vergleichen und – sofern sie dies ausdrücklich wählen – öffentlich zugänglich machen können.
Wir verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung von Only These, die Durchführung des Nutzungsverhältnisses, die vom Nutzer gewählten Funktionen, die Sicherheit und Stabilität des Dienstes oder die Erfüllung gesetzlicher Pflichten erforderlich ist.
Je nach Verarbeitung erfolgt diese insbesondere auf Grundlage von:
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für die Bereitstellung von Only These und des Nutzerkontos erforderlich ist,
- Art. 6 Abs. 1 lit. f DSGVO, soweit wir berechtigte Interessen insbesondere an Sicherheit, Missbrauchsschutz, Fehleranalyse und zuverlässigem Betrieb verfolgen,
- Art. 6 Abs. 1 lit. c DSGVO, soweit eine gesetzliche Verpflichtung besteht,
- Art. 6 Abs. 1 lit. a DSGVO, wenn wir ausdrücklich eine Einwilligung einholen.
Die DSGVO verlangt insbesondere Angaben zu Zwecken, Rechtsgrundlagen und Empfängern der Verarbeitung.
3. Bereitstellung über Vercel
Only These wird über die Infrastruktur von Vercel bereitgestellt.
Beim Aufruf der Website können technisch erforderliche Verbindungs- und Zugriffsdaten verarbeitet werden. Dazu können insbesondere gehören:
- IP-Adresse,
- Datum und Uhrzeit,
- aufgerufene URL,
- Browser- und Geräteinformationen,
- User-Agent,
- Request-Header,
- technische Fehler- und Diagnosedaten.
Diese Verarbeitung ist erforderlich, um Only These sicher und zuverlässig bereitzustellen. Sie erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.
4. Nutzerkonto und Authentifizierung
Für die Erstellung und Nutzung eines Kontos werden insbesondere verarbeitet:
- E-Mail-Adresse,
- Passwort,
- technisch erzeugte Benutzer-ID,
- eindeutiger öffentlicher Profilname,
- Version der akzeptierten Nutzungsbedingungen und Version der zu diesem Zeitpunkt bereitgestellten Datenschutzerklärung sowie Annahmezeitpunkt und Oberfläche,
- die ausdrückliche Bestätigung, mindestens 18 Jahre alt zu sein, mit serverseitigem Bestätigungszeitpunkt und Oberfläche,
- Erstellungs- und Änderungszeitpunkte,
- Authentifizierungs- und Sessiondaten.
Die Authentifizierung erfolgt über Supabase Auth. Only These speichert dein Passwort nicht selbst im Klartext.
Die dokumentbezogenen Angaben werden als unveränderliche Historie gespeichert, damit die Annahme der für die Kontonutzung maßgeblichen Nutzungsbedingungen technisch nachgewiesen werden kann. Eine neue Fassung der Datenschutzerklärung allein erzeugt keinen neuen Annahmenachweis.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
5. Profilangaben
Jedes vollständig eingerichtete Konto besitzt genau einen eindeutigen öffentlichen Profilnamen. Optional kann außerdem eine Bio hinterlegt werden. Profilname und Bio können im Profil geändert werden; der Profilname bleibt dabei von der technischen Benutzer-ID getrennt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
6. Supabase
Only These verwendet Supabase insbesondere für:
- Authentifizierung,
- Datenbank,
- Nutzerprofile,
- Rankings und Ausstellungen,
- Shares und Responses,
- Follow-Beziehungen,
- private Nutzeruploads und deren Metadaten.
- Inhaltsmeldungen, Moderationsentscheidungen und Nachrichtenzustände.
Die primäre Supabase-Projektregion von Only These befindet sich in Frankfurt / Central EU.
Je nach Funktion werden beispielsweise Nutzer-ID, E-Mail-Adresse, Profilangaben, Inhalte, Beziehungen zwischen Nutzern und Inhalten, technische Zeitstempel, Upload-Metadaten und hochgeladene Bilder verarbeitet.
Die Verarbeitung erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Supabase stellt für seine Verarbeitung ein Data Processing Addendum zur Verfügung.
7. Technisch notwendige Cookies und vergleichbare Technologien
Only These verwendet für Anmeldung und Sitzungsverwaltung technisch notwendige Cookies. Die aktuelle Authentifizierung mit Supabase SSR speichert und erneuert die Sitzung cookie-basiert.
Sie werden insbesondere benötigt, um:
- Nutzer angemeldet zu halten,
- die Sitzung einem Konto zuzuordnen,
- Authentifizierungstokens sicher zu erneuern.
Ein anonymer Aufruf von Only These setzt nach dem derzeitigen technischen Stand kein eigenes Only-These-Cookie. Analytics-, Werbe- oder Marketing-Cookies werden derzeit nicht eingesetzt.
Falls künftig vergleichbare Speicher- oder Zugriffstechnologien eingeführt werden, gelten für sie dieselben rechtlichen Grundsätze.
Nach § 25 Abs. 2 Nr. 2 TDDDG ist eine Einwilligung nicht erforderlich, wenn die Speicherung von Informationen in der Endeinrichtung oder der Zugriff auf dort gespeicherte Informationen unbedingt erforderlich ist, um einen vom Nutzer ausdrücklich gewünschten digitalen Dienst bereitzustellen.
Für die derzeit eingesetzten technisch notwendigen Session-Cookies wird daher kein Consent-Banner eingesetzt.
8. Rankings und Ausstellungen
Nutzer können eigene Rankings und Ausstellungen erstellen.
Dabei können insbesondere verarbeitet werden:
- Titel,
- Beschreibungen,
- Abschlusstexte,
- Notizen und Freitexte,
- Links,
- manuelle Einträge,
- ausgewählte Medien und Provider-Metadaten,
- Bilder und Fotos.
Diese Verarbeitung erfolgt zur Bereitstellung der vom Nutzer gewählten Funktionen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Bitte stelle keine personenbezogenen Daten anderer Personen öffentlich ein, wenn du hierzu nicht berechtigt bist.
9. Sichtbarkeit von Rankings und Ausstellungen
Die Sichtbarkeit eines Rankings oder einer Ausstellung wird für jeden Inhalt separat festgelegt.
Private Inhalte sind grundsätzlich nur für den Eigentümer zugänglich. Eng begrenzte technische Zugriffsrechte innerhalb eines ausdrücklich gestarteten Response-/Compare-Kontexts bleiben hiervon unberührt.
Über einen geheimen Link geteilte Inhalte können von Personen aufgerufen werden, die über den gültigen Share-Link verfügen.
Solche Seiten werden mit einer technischen Anweisung versehen, die Suchmaschinen von der Indexierung abhalten soll. Dennoch kann ein Empfänger den Link an weitere Personen weitergeben.
Ein Share-Link kann widerrufen werden.
Öffentlich freigegebene Inhalte können ohne Anmeldung aufgerufen werden und grundsätzlich auch von Suchmaschinen erfasst werden.
Die Sichtbarkeit eines Inhalts ist unabhängig von der Sichtbarkeit des Nutzerprofils.
Ein öffentliches Profil, ein Follow oder eine sonstige soziale Beziehung macht niemals private oder über geheimen Link geteilte Inhalte öffentlich.
10. Sichtbarkeit von Profilen
Profile sind standardmäßig privat.
Ein Profil wird nur dann öffentlich, wenn der Nutzer dies ausdrücklich in den Profileinstellungen auswählt.
Bei einem öffentlichen Profil können insbesondere sichtbar sein:
- Profilname,
- Bio,
- öffentliche Rankings und Ausstellungen,
- dafür vorgesehene öffentliche Follow-Informationen.
Private und über geheime Links geteilte Inhalte erscheinen auch auf einem öffentlichen Profil nicht.
Auch bei einem privaten Profil kann in einem berechtigten Kontext – etwa bei einem öffentlichen Inhalt, einem Share, einer Response oder einem Vergleich – eine minimale Autorenidentität, insbesondere der Profilname, angezeigt werden.
Dadurch wird das vollständige Profil nicht öffentlich.
11. Follow-Beziehungen
Nutzer können anderen Nutzern in dafür vorgesehenen Kontexten folgen.
Dabei werden insbesondere gespeichert:
- die beteiligten Benutzer-IDs,
- die Follow-Beziehung,
- der Erstellungszeitpunkt.
Ein Follow stellt ausschließlich eine soziale Verbindung dar.
Ein Follow gewährt insbesondere keinen Zugriff auf:
- private Inhalte,
- über geheime Links geteilte Inhalte,
- die Bio eines privaten Profils,
- sonstige nichtöffentliche Profildaten.
Ein Follow kann wieder entfernt werden.
12. Shares, Responses und Compare
Vollständige Rankings oder Ausstellungen können über einen geheimen Link geteilt werden.
Für aktive Shares werden technisch erforderliche zufällige Zugangsdaten verarbeitet.
Beim Widerruf eines Shares werden die verwendbaren Share-Credentials unmittelbar entfernt.
Widerrufene Shares ohne zugehörige Response werden gelöscht. Besteht eine Response, kann eine minimale credential-freie technische Zuordnung so lange erhalten bleiben, wie sie für den bestehenden Response-/Compare-Kontext erforderlich ist.
Responses und Compare-Funktionen verarbeiten insbesondere die Zuordnung zwischen dem ursprünglichen und dem antwortenden Only These sowie die dafür erforderlichen Nutzer- und Inhalts-IDs.
13. Bilder und Uploads
Nutzer können Bilder hochladen.
Unterstützt werden derzeit insbesondere JPEG-, PNG- und WebP-Dateien. Bilder werden serverseitig geprüft, verarbeitet und für die Webnutzung optimiert.
Derzeit gelten insbesondere folgende technische Begrenzungen:
- maximal 15 MB Eingangsdatei,
- maximal 40 Megapixel,
- längste Kante nach Verarbeitung maximal 1920 Pixel,
- finales Bild maximal 2 MB,
- Upload-Kontingent von 100 MB pro Konto.
Die Bilder werden in einem privaten Supabase-Storage-Bereich gespeichert.
Ob ein Bild später privat, über einen Share-Link oder öffentlich sichtbar ist, richtet sich nach der Sichtbarkeit des zugehörigen Inhalts.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
14. Externe Datenquellen und Suche
Only These nutzt externe Datenquellen, damit Nutzer bestehende Medien schneller auswählen können.
Derzeit werden insbesondere verwendet:
- Apple/iTunes für bestehende und je nach bereitgestellter Version auch neue Musikeinträge,
- MusicBrainz-Daten der MetaBrainz Foundation als Quelle eines lokal auf eigener Infrastruktur betriebenen Musikkatalogs,
- TMDB für Filme und Serien,
- Twitch/IGDB für Videospiele.
Musik-Suchbegriffe werden zunächst über POST /api/music/search an einen Only-These-Endpunkt auf der Vercel-Infrastruktur übermittelt. Bei der MusicBrainz-basierten Suche steht der Suchbegriff im Inhalt der POST-Anfrage und nicht in einem URL-Suchparameter. Die Vercel-Serverfunktion leitet den normalisierten Suchbegriff und den Inhaltstyp anschließend über Cloudflare Access und einen Cloudflare Tunnel an die private Only-These-Musiksuchinfrastruktur weiter.
Die MusicBrainz-basierte Suche wird dort in einem lokalen Katalog ausgeführt. Der Suchbegriff wird nicht für jede Suche an MusicBrainz oder die MetaBrainz Foundation weitergegeben. Andere Suchfunktionen können die Anfrage weiterhin serverseitig an den jeweils ausgewählten Anbieter übermitteln.
Dabei können insbesondere verarbeitet werden:
- Suchbegriff,
- gesuchter Inhaltstyp,
- Sprache bzw. Region,
- technische Serverinformationen.
Die Anbieter erhalten bei diesen serverseitigen Suchanfragen grundsätzlich die technische Ausgangsadresse der Only-These-Infrastruktur und nicht unmittelbar die IP-Adresse des Browsers des Nutzers.
An die private Musiksuchinfrastruktur werden keine Supabase-Benutzer-ID, E-Mail-Adresse, Browser-Cookies, JWTs, Profilangaben, Angaben zur Eigentümerschaft einer Ausstellung oder weitergeleitete Browser-IP-Adresse übertragen. Der Only-These-Code auf dieser Infrastruktur protokolliert den Musik-Suchbegriff nicht. Erfasst werden dort nur betriebliche Angaben wie Zeitpunkt, Endpunkt, Status, Dauer und eine begrenzte Fehlerklasse.
Die Verarbeitung erfolgt zur Durchführung der vom Nutzer gestarteten Suche auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
15. Externe Provider-Bilder
Bestimmte Cover, Poster und andere Medienbilder werden derzeit direkt von den Content Delivery Networks externer Anbieter geladen.
Hierzu gehören insbesondere:
- Apple/mzstatic für Musikcover,
- TMDB für Film- und Serienposter,
- IGDB für Videospielcover,
- das Cover Art Archive für Cover zu MusicBrainz-Einträgen,
- Internet Archive für die technische Speicherung und Auslieferung von Bildern des Cover Art Archive.
Beim Laden dieser Bilder stellt dein Browser eine direkte Verbindung zum jeweiligen Anbieter her.
Dabei können insbesondere übertragen werden:
- IP-Adresse,
- Browser- bzw. User-Agent-Informationen,
- angeforderte Bildadresse,
- technische Verbindungsdaten.
Bei Cover-Art-Archive-Bildern kann die angeforderte Adresse einen MusicBrainz-Identifier enthalten und über Internet Archive auf einen wechselnden regionalen Auslieferungsserver weitergeleitet werden. Only These verwendet für diese direkten Bildabrufe eine No-Referrer-Vorgabe, damit die Adresse der aufrufenden Only-These-Seite nicht als Referrer mitgesendet wird.
Bestimmte statische Musikcover auf der Landingpage können bereits vor einer Anmeldung geladen werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer anschaulichen und nutzerfreundlichen Darstellung der Inhalte.
Only These prüft für zukünftige Versionen, ob solche Bilder datenschutzfreundlicher über eigene technische Infrastruktur ausgeliefert werden können. Eine Änderung erfolgt jedoch nur, wenn dies mit den jeweiligen Lizenz-, Caching-, Redistributions- und Attributionsbedingungen der Provider vereinbar ist.
Die technische Verfügbarkeit eines Bildes im Cover Art Archive ist keine Aussage von Only These über eine urheberrechtliche Lizenz. MusicBrainz bzw. MetaBrainz wird nicht als Rechteinhaber des jeweiligen Covers dargestellt.
16. Externe Links
Nutzer können HTTPS-Links als Bestandteil ihrer Inhalte speichern.
Only These lädt die verlinkten Websites nicht automatisch als Embed oder Vorschau.
Erst wenn ein Nutzer einen solchen Link öffnet, wird eine direkte Verbindung zum jeweiligen externen Anbieter hergestellt. Für die dort stattfindende Verarbeitung ist grundsätzlich der jeweilige Betreiber verantwortlich.
17. System-E-Mails
Für notwendige E-Mails im Zusammenhang mit Nutzerkonten verwenden wir Resend, einen Dienst der Plus Five Five, Inc.
Hierzu können insbesondere gehören:
- E-Mail-Bestätigungen,
- Passwort-Reset-E-Mails,
- andere technisch erforderliche Account- oder Sicherheitsnachrichten.
- Eingangs- und Entscheidungsmitteilungen zu Inhaltsmeldungen,
- Benachrichtigungen über Moderationsmaßnahmen.
Dabei können insbesondere verarbeitet werden:
- E-Mail-Adresse,
- Betreff und Inhalt der Nachricht,
- Versand- und Zustellinformationen,
- technische Kommunikationsdaten.
Die Verarbeitung notwendiger Account-Kommunikation erfolgt insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO; sicherheitsbezogene Kommunikation kann zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
Resend gibt an, Kundendaten in den USA zu speichern und internationale Übermittlungen über Standardvertragsklauseln sowie das EU-US Data Privacy Framework abzusichern.
18. Newsletter und Marketing-E-Mails
Only These versendet derzeit keinen Newsletter und keine Marketing-E-Mails.
Sollten zukünftig freiwillige E-Mail-Updates zu neuen Funktionen oder wichtigen Produktneuigkeiten angeboten werden, erfolgt dies nur nach einer gesonderten freiwilligen Einwilligung.
Eine solche Einwilligung wäre:
- nicht Voraussetzung für die Registrierung,
- nicht vorausgewählt,
- jederzeit mit Wirkung für die Zukunft widerrufbar.
Vor Einführung einer solchen Funktion wird diese Datenschutzerklärung entsprechend aktualisiert.
19. Kontaktaufnahme
Für Fragen und Supportanfragen kannst du uns unter onlythese@rsmtdf.de kontaktieren. Für Meldungen möglicherweise rechtswidriger oder problematischer Inhalte und Anträge auf erneute Prüfung gilt onlythese.meldungen@rsmtdf.de.
Bei einer Kontaktaufnahme per E-Mail verarbeiten wir insbesondere:
- deine E-Mail-Adresse,
- Inhalt deiner Nachricht,
- weitere freiwillig mitgeteilte Informationen.
Je nach Anlass erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b, c oder f DSGVO.
20. Inhaltsmeldungen und Moderation
Öffentlich sichtbare sowie über einen gültigen Freigabelink zugängliche Inhalte können über den elektronischen Meldeweg gemeldet werden. Die Meldung wird zunächst in der Only-These-Datenbank gespeichert, bevor Benachrichtigungs-E-Mails versendet werden.
Dabei verarbeiten wir insbesondere:
- eine technische Vorgangsnummer und die Referenz auf den konkret gemeldeten Inhalt,
- Meldegrund, Beschreibung und die Erklärung über die Richtigkeit und Vollständigkeit nach bestem Wissen,
- Name und E-Mail-Adresse, soweit angegeben oder für die Meldung erforderlich,
- gegebenenfalls die technische Benutzerzuordnung eines angemeldeten Meldenden,
- Status, Prüfvermerke, Entscheidung, Begründung und zuständigen Betreiber,
- Zustand und Anzahl der Versuche für Betreiber-, Eingangs- und Entscheidungsnachrichten.
Bei Hinweisen auf Informationen, die als Straftaten nach den Artikeln 3 bis 7 der Richtlinie 2011/93/EU eingeordnet werden, kann die Meldung ohne Name und E-Mail-Adresse übermittelt werden. Ohne E-Mail-Adresse können keine Eingangsbestätigung und keine spätere Entscheidung per E-Mail zugesendet werden.
IP-Adresse und User-Agent werden nicht als Bestandteil des Meldedatensatzes gespeichert. Unabhängig davon können Hosting- und Sicherheitsanbieter die in den Abschnitten 3 und 21 beschriebenen technischen Verbindungsdaten verarbeiten.
Die Verarbeitung dient der Entgegennahme, Zuordnung und Prüfung konkreter Hinweise, der Durchführung und Dokumentation von Moderationsentscheidungen sowie der Kommunikation mit Meldenden und betroffenen Nutzern. Welche Rechtsgrundlage im Einzelfall einschlägig ist, richtet sich nach Gegenstand und Anlass der Meldung; insbesondere können Art. 6 Abs. 1 lit. b, c und f DSGVO betroffen sein. Die abschließende rechtliche Einordnung der einzelnen Fallgruppen ist vor der Erstveröffentlichung nochmals juristisch zu prüfen. Die technisch umgesetzten Lösch- und Minimierungsregeln sind in Abschnitt 22 beschrieben.
Falls die weitere Aufbewahrung eines konkreten Vorgangs zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder wegen einer konkreten gesetzlichen Pflicht erforderlich ist, kann ein Betreiber einen begründeten Legal Hold setzen. Dieser wird mit Zeitpunkt und Prüfvermerk protokolliert, verhindert die Löschung des Vorgangs und muss ausdrücklich und begründet wieder aufgehoben werden.
21. Technische Ereignisse und Fehler
Für den sicheren und zuverlässigen Betrieb können technische Ereignisse und Fehler verarbeitet werden.
Hierzu können insbesondere gehören:
- IP-Adresse,
- User-Agent,
- Request-URL,
- Zeitstempel,
- technische IDs,
- Fehlercodes,
- Sicherheits- und Rate-Limit-Informationen.
Solche Daten können insbesondere durch Vercel, Supabase und Cloudflare im Rahmen des Betriebs verarbeitet werden. Cloudflare Access und Cloudflare Tunnel verarbeiten technische Daten der serverseitigen Verbindung zwischen Vercel und der privaten Musiksuchinfrastruktur. Die MusicBrainz-basierte Browseranfrage verwendet POST, sodass der Musik-Suchbegriff nicht als URL-Suchparameter erscheint. Vercel verarbeitet den Anfrageinhalt dennoch innerhalb der Serverfunktion.
Only These hat für die Musiksuche kein eigenes Analytics, Profiling oder eine eigene Protokollierung von Suchbegriffen eingeführt. Betriebliche Messungen enthalten keine Suchbegriffe, Ergebnistitel, MusicBrainz-Identifier, Benutzer-IDs, E-Mail-Adressen, Cookies oder Authentifizierungstokens.
Sie werden nur so lange verarbeitet, wie dies für Betrieb, Sicherheit, Fehleranalyse oder gesetzliche Pflichten erforderlich ist.
22. Speicherdauer
Personenbezogene Daten werden grundsätzlich nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist.
Für bestimmte technische Daten gelten insbesondere folgende Regeln:
- Upload-Versuchsdaten: 48 Stunden,
- erfolgreich bereinigte terminale Upload-Reservations: weitere 7 Tage,
- erfolgreich abgeschlossene Storage-Cleanup-Jobs: 30 Tage nach Abschluss,
- offene oder noch fehlgeschlagene Storage-Cleanup-Jobs: bis die erforderliche Bereinigung erfolgreich abgeschlossen wurde,
- aktive Shares: bis zum Widerruf,
- Share-Zugangsdaten: bei Widerruf sofort entfernt,
- widerrufene Shares ohne Response: nach der Credential-Bereinigung gelöscht,
- minimale historische Share-Zuordnung mit Response: nur solange sie für den bestehenden Response-/Compare-Kontext erforderlich ist.
- Vercel Runtime Logs im derzeit eingesetzten Hobby-Tarif: nach der aktuell dokumentierten Plattformkonfiguration bis zu 1 Stunde,
- Cloudflare-Access-Protokolle im derzeit eingesetzten Free-Tarif: nach der aktuell dokumentierten Plattformkonfiguration 24 Stunden.
- offene, in Prüfung befindliche oder zur erneuten Prüfung geöffnete Inhaltsmeldungen: bis zur dokumentierten abschließenden Entscheidung; offene Altfälle werden mindestens monatlich geprüft,
- ohne Maßnahme abgeschlossene Inhaltsmeldungen und ihre Ereignishistorie: 12 Monate ab dem fachlichen Abschlusszeitpunkt,
- Name, E-Mail-Adresse und eine gegebenenfalls vorhandene direkte Kontozuordnung bei ohne Maßnahme abgeschlossenen Vorgängen: nach 90 Tagen entfernt, sofern keine offene Kommunikation und keine konkrete weitere Notwendigkeit besteht,
- mit einer Moderationsmaßnahme abgeschlossene Vorgänge oder Vorgänge mit einem konkret dokumentierten Rechtsanspruch: bis zum Ende des dritten Kalenderjahres nach dem fachlichen Abschluss; Kontaktdaten werden dabei nur so lange aufbewahrt, wie sie für Kommunikation oder die konkret dokumentierte Rechtsverteidigung benötigt werden,
- erfolgreich versandte, übersprungene oder ausdrücklich und begründet aufgegebene Reporting-Mailjobs: 90 Tage ab ihrem terminalen Zeitpunkt,
- ausstehende, in Verarbeitung befindliche oder fehlgeschlagene Reporting-Mailjobs: bis zur erfolgreichen Zustellung oder bis ein berechtigter Betreiber die Aufgabe ausdrücklich begründet dokumentiert,
- Vorgänge mit aktivem, ausdrücklich begründetem Legal Hold: keine automatische Regellöschung, bis der konkrete Sicherungsgrund entfällt und der Hold durch einen berechtigten Betreiber dokumentiert aufgehoben wird; aktive Holds werden mindestens monatlich geprüft.
Nutzerinhalte und Kontodaten werden grundsätzlich bis zu ihrer Löschung bzw. bis zur Löschung des Nutzerkontos gespeichert, soweit keine andere Rechtsgrundlage oder Aufbewahrungspflicht eine längere Speicherung erfordert.
23. Löschung
Nutzer können eigene Rankings und Ausstellungen löschen und freiwillige Profilangaben entfernen.
Ein Nutzerkonto kann über die Kontoeinstellungen gelöscht werden.
Bei der Kontolöschung werden insbesondere das Authentifizierungskonto sowie damit verbundene aktive Profil-, Inhalts-, Follow-, Share-, Response- und Upload-Metadaten entfernt, soweit sie nicht aus technischen oder rechtlichen Gründen noch vorübergehend benötigt werden.
Die physische Entfernung von Storage-Dateien kann teilweise asynchron erfolgen. Offene Bereinigungsaufträge werden so lange erhalten, bis die erforderliche Dateibereinigung erfolgreich abgeschlossen ist.
Meldungs- und Entscheidungshistorien werden bei der Löschung eines meldenden oder betroffenen Kontos nicht automatisch gelöscht. Direkte Kontoverknüpfungen werden dabei entfernt; die Vorgangshistorie bleibt für die in Abschnitt 22 beschriebene fachlich erforderliche Dauer konsistent erhalten.
24. Sicherungskopien
Zur Absicherung gegen Datenverlust und technische Ausfälle erstellt Only These Sicherungskopien.
Hierfür können insbesondere GitHub Actions als technischer Backup-Runner und Cloudflare R2 als Backup-Speicher eingesetzt werden.
Nach dem derzeitigen Backup-Konzept gelten insbesondere:
- Datenbank-Backups: bis zu 7 Kalendertage,
- Sicherungskopien gelöschter Bilder: aufgrund des Tombstone-/Backup-Verfahrens bis zu 30 Tage.
Bereits regulär gelöschte Meldungen oder minimierte Kontaktfelder können deshalb noch bis zum Ablauf dieses siebenkalendertägigen Datenbank-Backupfensters in einer Sicherungskopie enthalten sein. Sie werden nicht in den aktiven Datenbestand zurückgeführt, außer dies ist für eine notwendige Wiederherstellung erforderlich.
Backups dienen ausschließlich Wiederherstellung, Systemsicherheit und Betriebskontinuität.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Sicherung der Verfügbarkeit und Integrität von Only These und der Nutzerinhalte.
25. Empfänger und Datenübermittlungen in Drittländer
Empfänger
Im Rahmen der beschriebenen Zwecke können personenbezogene Daten insbesondere durch folgende Anbieter verarbeitet werden:
- Vercel – Hosting, CDN und Server-Runtime,
- Supabase – Authentifizierung, Datenbank und Storage,
- Resend – System-E-Mails,
- GitHub – technische Backup-Automation,
- Cloudflare – Backup-Speicher,
- Apple/iTunes – Musikdaten und Cover,
- MetaBrainz Foundation / MusicBrainz – Quelle für Musikkatalog-Metadaten,
- Cover Art Archive – Adressierung von Musikcovern,
- Internet Archive – Speicherung und direkte Auslieferung dieser Cover,
- Cloudflare Access und Cloudflare Tunnel – geschützte Verbindung zur privaten Musiksuche,
- TMDB – Film- und Seriendaten sowie Bilder,
- Twitch/IGDB – Videospieldaten und Cover.
Die konkret übertragenen Daten hängen von der jeweiligen Funktion ab.
Datenübermittlungen in Drittländer
Einige eingesetzte Anbieter haben ihren Sitz oder Verarbeitungsstandorte außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums, insbesondere in den USA.
Soweit personenbezogene Daten in ein Drittland übermittelt werden, erfolgt dies im Rahmen der jeweils anwendbaren gesetzlichen Voraussetzungen und, soweit erforderlich, unter Verwendung geeigneter Garantien wie:
- eines Angemessenheitsbeschlusses,
- des EU-US Data Privacy Framework,
- oder der Standardvertragsklauseln der Europäischen Kommission.
26. Kein eigenes Tracking
Only These verwendet derzeit keine eigenen:
- Web-Analytics-Systeme,
- Werbepixel,
- Marketingtracker,
- Trackingprofile,
- automatisierten Entscheidungen im Sinne des Art. 22 DSGVO.
Insbesondere sind derzeit keine Dienste wie Google Analytics oder Meta Pixel eingebunden.
27. Mindestalter
Die Registrierung und Nutzung von Only These ist für Personen ab 18 Jahren vorgesehen.
Beim Signup beziehungsweise beim erforderlichen Konto-Setup wird eine ausdrückliche 18+-Bestätigung abgefragt. Gespeichert werden nur die abgegebene Bestätigung, ein serverseitiger Zeitpunkt und die verwendete Oberfläche.
Wir erheben kein Geburtsdatum und keine Ausweisdaten. Die Bestätigung ist keine technische Altersverifikation.
Wenn uns bekannt wird, dass ein Konto entgegen dieser Vorgabe von einer minderjährigen Person geführt wird, können wir geeignete Maßnahmen zur Klärung oder Löschung des Kontos ergreifen.
28. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen hast du insbesondere das Recht auf:
- Auskunft über deine personenbezogenen Daten,
- Berichtigung unrichtiger Daten,
- Löschung,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Widerspruch gegen bestimmte Verarbeitungen.
Soweit eine Verarbeitung auf einer Einwilligung beruht, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen.
Zur Ausübung deiner Rechte genügt eine Nachricht an: onlythese@rsmtdf.de
29. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Da der Verantwortliche Only These von Bayern aus betreibt, kommt für ihn insbesondere folgende Behörde in Betracht:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)Promenade 18
91522 Ansbach
E-Mail: poststelle@lda.bayern.de
Du kannst dich auch an eine andere zuständige Aufsichtsbehörde wenden, insbesondere an die für deinen gewöhnlichen Aufenthaltsort, deinen Arbeitsplatz oder den Ort des mutmaßlichen Verstoßes zuständige Behörde.
30. Sicherheit
Only These trifft technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, unberechtigtem Zugriff, Missbrauch und unberechtigter Veränderung zu schützen.
Hierzu gehören insbesondere:
- HTTPS-verschlüsselte Übertragung,
- private Speicherung von Nutzeruploads,
- nutzerbezogene Zugriffskontrollen,
- Row-Level-Security und serverseitig erzwungene Berechtigungen,
- zeitlich begrenzte Zugriffs-URLs für private Bilder,
- getrennte Sichtbarkeitsregeln für Profile und Inhalte,
- regelmäßige Datensicherungen und Storage-Bereinigung.
Ein absoluter Schutz vor sämtlichen Risiken kann jedoch nicht garantiert werden.
31. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen von Only These, eingesetzte Dienstleister oder rechtliche Rahmenbedingungen ändern.
Die jeweils aktuelle Fassung wird auf Only These veröffentlicht.
Stand: 11. September 2026
