Datenschutzerklärung
Fassung vom 27. Juli 2026 · Version 2.0
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Laurenz Fussenegger, Einzelunternehmer
Dekan-Hausteiner-Weg 6, 6780 Schruns, Österreich
E-Mail: [[ZU PRÜFEN: Datenschutz-Adresse auf eigener Domain, z. B. privacy@…]] laurenz.fussenegger06@gmail.com
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nicht vor.
2. Kurzüberblick
Share Motion erstellt Social-Media-Inhalte und veröffentlicht sie nach Freigabe. Dafür verarbeiten wir Konto- und Markendaten, die von Ihnen erzeugten Inhalte sowie die Zugangstokens der von Ihnen verbundenen Social-Media-Konten. Wir setzen keine Tracking-Cookies ein, betreiben keine Webanalyse und verkaufen keine Daten. Inhalte werden von KI-Modellen erzeugt — siehe Ziffer 9.
3. Verarbeitete Datenkategorien
- Kontodaten — E-Mail-Adresse, Passwort in gehashter Form, Zeitpunkt der Registrierung und der letzten Anmeldung.
- Markendaten — die von Ihnen angegebene Website-URL, der daraus erzeugte Screenshot und das abgeleitete Markenprofil (Farben, Tonalität, Zielgruppe, Themen, Angebote).
- Zugangsdaten zu einem von Ihnen bereitgestellten Testzugang — nur wenn Sie uns im Markenscan ausdrücklich einen Demo-Zugang zu Ihrer eigenen Anwendung übergeben, damit der Scan den Bereich hinter der Anmeldung erfassen kann. Benutzername und Passwort werden ausschließlich für diesen einen Abruf im Arbeitsspeicher verwendet: sie werden nicht gespeichert, nicht protokolliert und nicht an das Sprachmodell übermittelt. Der Anmeldevorgang läuft in unserer eigenen Serverfunktion; ein zusätzlicher Dienstleister ist daran nicht beteiligt. Die dabei erfassten Seitentexte und Bildschirmfotos stammen aus einem zugangsbeschränkten Bereich und können Daten Dritter enthalten — für deren Bereitstellung sind Sie verantwortlich (siehe AVV).
- Inhaltsdaten — Strategien, Content-Pläne, Captions, Bilder, Videos, Avatare, Zeitpläne sowie der Freigabestatus jedes Beitrags.
- Von Ihnen beigestelltes Material — hochgeladene Logos, Fotos, Videos und Texte. Enthält dieses Material Abbildungen oder Stimmen von Personen, verarbeiten wir insoweit deren personenbezogene Daten in Ihrem Auftrag (siehe AVV).
- Verbindungsdaten der Social-Media-Konten — siehe Ziffer 5.
- Vertrags- und Zahlungsdaten — gebuchtes Paket, Status des Abonnements, Periodenende, Credit-Guthaben, Stripe-Kunden- und Abonnement-ID. Vollständige Kartendaten erhalten und speichern wir nicht.
- Nutzungs- und Protokolldaten — IP-Adresse, Zeitstempel, aufgerufene Route, Statuscode, User-Agent sowie Fehlerprotokolle, jeweils zur Bereitstellung, Absicherung und Fehlersuche.
4. Zwecke und Rechtsgrundlagen
- Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Konto, Markenscan, Strategie, Generierung, Planung, Freigabe und Veröffentlichung von Beiträgen, Abrechnung und Support.
- Rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO) — insbesondere die Aufbewahrung von Rechnungen und Belegen nach § 132 BAO.
- Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) — Betriebssicherheit, Missbrauchs- und Betrugsabwehr, Rate-Limits, Fehlerdiagnose sowie die Geltendmachung und Abwehr von Rechtsansprüchen.
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — soweit wir Sie gesondert um eine Einwilligung bitten, etwa für die Nennung als Referenz. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
Eine automatisierte Entscheidung im Einzelfall einschließlich Profiling mit rechtlicher Wirkung nach Art. 22 DSGVO findet nicht statt. Die KI-gestützten Vorschläge des Dienstes werden erst durch Ihre Freigabe wirksam.
5. Zugangstokens der verbundenen Social-Media-Konten
Verbinden Sie ein Konto einer der unterstützten Plattformen — Instagram, TikTok, YouTube, Facebook, Threads, X, LinkedIn, Pinterest oder Bluesky —, autorisieren Sie uns über das offizielle OAuth-Verfahren der jeweiligen Plattform (bei Instagram über Instagram Business Login, ohne Verknüpfung einer Facebook-Seite). Bluesky bietet kein OAuth-Verfahren an; dort legen Sie in Ihren Bluesky-Einstellungen ein jederzeit widerrufbares App-Passwort an, das wir einmalig gegen Sitzungstokens eintauschen und selbst nicht speichern. Wir erhalten und speichern dabei:
- den von der Plattform ausgestellten Zugangstoken (und, falls die Plattform einen ausstellt, den Refresh-Token);
- die Konto-ID, den Benutzernamen sowie das Profilbild des verbundenen Kontos;
- den Umfang der erteilten Berechtigungen und deren Ablaufdatum.
Diese Daten liegen in unserer Datenbank bei Supabase (EU-Region) und zusätzlich in kurzlebigen, ausschließlich serverseitig lesbaren Cookies Ihres Browsers. Wir verwenden sie ausschließlich, um von Ihnen freigegebene Beiträge zu veröffentlichen und deren Reichweitendaten auszulesen — nicht, um Ihre Nachrichten, Kontakte oder Follower auszulesen.
Speicherdauer. Tokens werden gelöscht,
- sofort, sobald Sie die Verbindung unter Kanäle trennen oder den Zugriff in den Einstellungen der Plattform widerrufen (bei Instagram, Facebook und Threads benachrichtigt uns Meta darüber automatisch);
- mit Beendigung des Vertragsverhältnisses;
- spätestens mit Ablauf ihrer plattformseitigen Gültigkeit — bei Meta in der Regel 60 Tage, bei den übrigen Plattformen nach deren jeweils geltenden Vorgaben (TikTok und Bluesky im Stunden-, Google und X im Tagesbereich, jeweils mit Erneuerung über den Refresh-Token).
Wie Sie eine Löschung anstoßen, steht auf der Seite Datenlöschung.
YouTube und Google. Für die Verbindung mit YouTube nutzt Share Motion die YouTube API Services. Wir fragen dabei nur die Berechtigungen an, ein Video in Ihren Kanal hochzuladen und Name sowie ID Ihres Kanals zu lesen, damit Sie sehen, wohin veröffentlicht wird. Kommentare, Abonnenten, Wiedergabelisten oder andere Kanaldaten lesen wir nicht. Mit dem Verbinden gelten für Ihre Nutzung von YouTube die Nutzungsbedingungen von YouTube und für die Verarbeitung durch Google die Datenschutzerklärung von Google. Den Zugriff können Sie jederzeit auch über die Sicherheitseinstellungen Ihres Google-Kontos entziehen; die bei uns gespeicherten YouTube-Daten löschen wir mit dem Trennen der Verbindung, spätestens aber 30 Tage nachdem wir von dem Widerruf erfahren. Die Nutzung und Weitergabe von Informationen, die Share Motion über Google-APIs erhält, hält die Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen ein. Wir verkaufen diese Daten nicht, geben sie nicht zu Werbezwecken weiter und verwenden sie nicht zum Training von KI-Modellen.
6. Empfänger und Auftragsverarbeiter
Wir geben Daten nur weiter, soweit dies zur Leistungserbringung erforderlich ist. Mit allen als „Auftragsverarbeiter“ gekennzeichneten Anbietern besteht ein Vertrag nach Art. 28 DSGVO.
| Anbieter | Sitz / Speicherort | Zweck | Rolle & Grundlage |
|---|---|---|---|
| Supabase Inc. | USA · Speicherort EU (AWS eu-central-1, Frankfurt) | Datenbank, Authentifizierung und Dateispeicher — der zentrale Datenbestand des Dienstes | Auftragsverarbeiter AVV + Standardvertragsklauseln |
| Vercel Inc. | USA · Auslieferung über EU-Edge-Standorte | Hosting der Anwendung, Ausführung der Serverfunktionen einschließlich des Browsers, der beim Markenscan einen vom Kunden bereitgestellten Testzugang aufruft, Logs | Auftragsverarbeiter AVV + EU-US Data Privacy Framework / Standardvertragsklauseln |
| Anthropic PBC | USA | Markenanalyse, Content-Strategie, Texte und Captions (Sprachmodelle) | Auftragsverarbeiter AVV + Standardvertragsklauseln |
| Features & Labels, Inc. (fal.ai) | USA | Generierung von Bildern, Videos, Carousels und Avataren | Auftragsverarbeiter AVV + Standardvertragsklauseln |
| ElevenLabs Inc. | USA | Sprachsynthese für Avatar- und Voiceover-Inhalte | Auftragsverarbeiter AVV + Standardvertragsklauseln |
| microlink.io | EU (Spanien) | Screenshot der öffentlich erreichbaren Kundenwebsite beim Markenscan | Auftragsverarbeiter Verarbeitung innerhalb der EU, kein Drittlandtransfer |
| Stripe Payments Europe Ltd. (mit Stripe, Inc.) | Irland · Konzernmutter USA | Zahlungsabwicklung, Abonnementverwaltung, Rechnungen, Kundenportal | Eigenverantwortlich Eigene Verantwortlichkeit für die Zahlungsabwicklung; Transfer über Standardvertragsklauseln |
| Meta Platforms Ireland Ltd. (Instagram, Facebook, Threads) | Irland · Konzernmutter USA | Veröffentlichung freigegebener Beiträge auf Instagram, Facebook-Seiten und Threads sowie Abruf der Beitragsstatistik | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer über EU-US Data Privacy Framework |
| TikTok Technology Ltd. | Irland | Veröffentlichung freigegebener Beiträge auf TikTok und Abruf der Beitragsstatistik | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer nach den Angaben des Anbieters |
| Google Ireland Ltd. (YouTube) | Irland · Konzernmutter USA | Hochladen und Veröffentlichen freigegebener Videos auf Ihrem YouTube-Kanal | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer über EU-US Data Privacy Framework |
| X Internet Unlimited Company | Irland · Konzernmutter USA | Veröffentlichung freigegebener Beiträge auf X | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer nach den Angaben des Anbieters |
| LinkedIn Ireland Unlimited Company | Irland · Konzernmutter USA | Veröffentlichung freigegebener Beiträge auf Ihrem LinkedIn-Profil | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer über EU-US Data Privacy Framework |
| Pinterest Europe Ltd. | Irland · Konzernmutter USA | Anlegen freigegebener Pins und Pinnwände in Ihrem Pinterest-Konto | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Transfer nach den Angaben des Anbieters |
| Bluesky Social, PBC | USA | Veröffentlichung freigegebener Beiträge auf Bluesky | Eigenverantwortlich Eigene Verantwortlichkeit der Plattform; Übermittlung in die USA ohne Angemessenheitsbeschluss, ausschließlich auf Ihre Anweisung durch das Verbinden des Kontos |
[[ZU PRÜFEN: Vor Go-live für jeden US-Anbieter prüfen: aktuelle Zertifizierung unter dataprivacyframework.gov und unterzeichneter AVV — Tabelle danach exakt anpassen]]
Darüber hinaus können Daten an Steuerberatung, Rechtsvertretung oder Behörden weitergegeben werden, soweit dies gesetzlich vorgeschrieben oder zur Rechtsverfolgung erforderlich ist.
7. Datenübermittlung in Drittländer
Ein Teil der eingesetzten Anbieter hat seinen Sitz in den Vereinigten Staaten. Damit findet eine Übermittlung personenbezogener Daten in ein Drittland im Sinne der Art. 44 ff. DSGVO statt. Die Übermittlung wird wie folgt abgesichert:
- Angemessenheitsbeschluss. Für Anbieter, die unter dem EU-US Data Privacy Framework zertifiziert sind, stützt sich die Übermittlung auf den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
- Standardvertragsklauseln. Für alle übrigen Anbieter haben wir die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914) vereinbart und ergänzend eine Beurteilung der Übermittlung samt zusätzlicher technischer Maßnahmen (Transportverschlüsselung, Verschlüsselung im Ruhezustand, Datenminimierung) vorgenommen (Art. 46 DSGVO).
- Datenminimierung als Grundprinzip. Der zentrale Datenbestand — Konten, Inhalte und Tokens — liegt in der EU-Region unseres Datenbankanbieters (Frankfurt). An die US-Modellanbieter übermitteln wir nur das, was für den jeweiligen Generierungsauftrag nötig ist: Prompt, Markenprofil und gegebenenfalls das von Ihnen beigestellte Bildmaterial. Kontopasswörter, Zahlungsdaten und Social-Media-Tokens werden nie an Modellanbieter übermittelt.
- Trotz dieser Maßnahmen ist nicht auszuschließen, dass US-Behörden auf Grundlage US-amerikanischer Gesetze Zugriff auf Daten nehmen und dass das Schutzniveau nicht in jeder Hinsicht dem europäischen entspricht.
8. Speicherdauer
- Konto-, Marken- und Inhaltsdaten — für die Dauer des Vertragsverhältnisses. Nach dessen Ende löschen wir sie innerhalb von [[ZU PRÜFEN: Löschfrist nach Vertragsende festlegen, Vorschlag: 30 Tage]] 30 Tagen, sofern Sie nicht vorher die sofortige Löschung verlangen.
- Zugangstokens — wie in Ziffer 5 beschrieben.
- Zugangsdaten zu einem Testzugang — gar nicht. Sie bestehen nur für die Dauer des einen Abrufs, für den Sie sie eingegeben haben, und werden weder in die Datenbank noch in ein Protokoll geschrieben. Die dabei entstandenen Bildschirmfotos behandeln wir wie Ihre übrigen Inhaltsdaten.
- Rechnungs- und Buchhaltungsdaten — sieben Jahre nach Ablauf des jeweiligen Kalenderjahres (§ 132 BAO).
- Protokoll- und Fehlerdaten — maximal 30 Tage, danach automatische Löschung.
- Daten aus Support-Korrespondenz — drei Jahre ab Abschluss des Vorgangs, zur Abwehr allfälliger Ansprüche.
9. KI-generierte Inhalte und Transparenz
Alle im Dienst erzeugten Inhalte sind KI-generiert. Texte, Bilder, Videos, Avatare und synthetische Stimmen entstehen durch generative Modelle der in Ziffer 6 genannten Anbieter. Ein Mensch schreibt sie nicht; ein Mensch — Sie — gibt sie frei.
- Kennzeichnung. Wir übermitteln bei der Veröffentlichung, soweit die jeweilige Plattform ein entsprechendes Feld anbietet, die Markierung als KI-generierten bzw. digital erzeugten Inhalt (etwa das „AI-generated content“-Flag bei Meta und TikTok). Zusätzlich empfehlen wir, im Beitragstext auf den Einsatz von KI hinzuweisen, wenn der Inhalt sonst als reale Aufnahme verstanden werden könnte.
- Selbstverpflichtung. Wir verstehen die Transparenzpflichten für KI-generierte Inhalte, wie sie die KI-Verordnung der EU (Verordnung (EU) 2024/1689) ab August 2026 vorsieht, als Maßstab unserer eigenen Praxis und richten den Dienst daran aus. Diese Erklärung ist unsere Selbstverpflichtung und keine Rechtsauskunft — welche Pflichten Sie als Veröffentlichender im Einzelfall treffen, prüfen Sie bitte selbst oder mit Ihrer Rechtsberatung.
- Was das für Sie bedeutet. KI-Ausgaben können falsch, verzerrt oder in Details unstimmig sein. Sie prüfen jeden Beitrag vor der Freigabe. Fotorealistische Darstellungen realer Personen setzen deren Einwilligung voraus. Rein KI-generierte Inhalte genießen nach derzeitiger Rechtslage regelmäßig keinen urheberrechtlichen Schutz — Näheres in Ziffer 10 der AGB.
- Kein Training mit Ihren Daten. Wir nutzen Ihre Inhalte nicht, um eigene Modelle zu trainieren. Bei den eingesetzten Modellanbietern haben wir, soweit angeboten, das Training mit Kundendaten vertraglich ausgeschlossen bzw. deaktiviert ([[ZU PRÜFEN: bei jedem Modellanbieter schriftlich bestätigen lassen, dass API-Eingaben nicht zum Training verwendet werden]]).
10. Cookies und lokale Speicherung
Wir setzen ausschließlich technisch notwendige Cookies ein; eine Einwilligung ist dafür nach § 165 Abs. 3 TKG 2021 nicht erforderlich:
- Sitzungscookies der Anmeldung — halten Sie eingeloggt.
- Sicherheitscookies — kurzlebige Werte zum Schutz des OAuth-Vorgangs gegen Fremdanfragen.
- Cookies mit Plattform-Zugangsdaten — siehe Ziffer 5.
Zusätzlich speichert die Anwendung Arbeitsstände (Entwürfe, Ansichten, angezeigtes Guthaben) im lokalen Speicher Ihres Browsers. Diese Daten verlassen Ihr Gerät nur, soweit sie ohnehin mit Ihrem Konto synchronisiert werden; welche Leistungen Ihnen zustehen, entscheidet immer der Server. Sie können den lokalen Speicher jederzeit über die Einstellungen Ihres Browsers leeren.
Es findet keine Webanalyse, kein Retargeting und keine Einbindung von Werbenetzwerken statt.
11. Datensicherheit
Die Übertragung erfolgt durchgehend TLS-verschlüsselt. Der Zugriff auf Datenbankinhalte ist zeilenbasiert je Konto beschränkt, sodass ein Konto nur eigene Daten sehen kann. Passwörter werden ausschließlich gehasht gespeichert. Zugriff auf Produktionsdaten hat nur der Verantwortliche selbst. Wir überprüfen die Maßnahmen regelmäßig und passen sie an den Stand der Technik an.
12. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Erteilte Einwilligungen können Sie jederzeit widerrufen.
Richten Sie Ihr Anliegen formlos an die in Ziffer 1 genannte Adresse. Wir antworten innerhalb eines Monats. Für die Löschung Ihres Kontos und Ihrer Daten gibt es einen eigenen Weg: Datenlöschung.
Sie haben außerdem das Recht auf Beschwerde bei einer Aufsichtsbehörde, in Österreich bei der Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
13. Pflicht zur Bereitstellung
Die Angabe von E-Mail-Adresse, Passwort und Zahlungsdaten ist für den Vertragsschluss erforderlich; ohne sie kann kein Konto geführt werden. Die Verbindung eines Social-Media-Kontos ist freiwillig — ohne sie entfällt lediglich die automatische Veröffentlichung.
14. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich der Dienst, die eingesetzten Anbieter oder die Rechtslage ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung. Bei wesentlichen Änderungen informieren wir aktive Kunden zusätzlich per E-Mail.