Datenschutzerklärung
Stand: 23. September 2026
Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten bei der Nutzung der Plattform „Postguide“ (erreichbar unter app.postguide.io) sowie unserer Website (postguide.io). Wir nehmen den Schutz Ihrer Daten ernst und halten die Datenschutz-Grundverordnung (DSGVO) sowie das österreichische Datenschutzgesetz (DSG) ein.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Z 7 DSGVO ist:
Next Media GesbR
Raiffeisengasse 15
8075 Hart bei Graz, Österreich
UID-Nummer: ATU80277068
Geschäftsführung: Paul Miklautz, Felix Zorn-Pauli
E-Mail: dsgvo@inhouse-os.com
Telefon: +43 664 1960673
Web: nextmedia.at
Wir haben keinen Datenschutzbeauftragten bestellt, da hierzu keine gesetzliche Verpflichtung besteht. Für alle Anliegen zum Datenschutz erreichen Sie uns unter der oben genannten E-Mail-Adresse.
2. Welche Daten wir verarbeiten
Je nach Nutzung verarbeiten wir folgende Kategorien personenbezogener Daten:
- Stammdaten des Kontos: Name, E-Mail-Adresse, Passwort (nur als kryptografischer Hash gespeichert), Organisations- und Rollenzugehörigkeit.
- Inhaltsdaten: von Ihnen erstellte Inhalte wie Beiträge, Bildunterschriften, Kommentare, Aufgaben, Drehpläne sowie hochgeladene Medien (Bilder, Videos, Dokumente).
- Verbindungsdaten sozialer Konten: bei der Verknüpfung von YouTube-, Facebook-, Instagram-, TikTok- oder LinkedIn-Konten die Konto-/Kanal-Kennungen, Profilangaben (Name, Benutzername, Profilbild, Beschreibung) und Zugriffstoken (verschlüsselt gespeichert, siehe Punkt 6).
- Statistik- und Analysedaten: von den Plattformen abgerufene Kennzahlen (z. B. Abonnenten, Reichweite, Aufrufe) zu Ihren verbundenen Konten, Ihre dort veröffentlichten Beiträge samt Kennzahlen sowie ausschließlich aggregierte Zielgruppen-Statistiken (z. B. Alters- und Geschlechtsverteilung) ohne Personenbezug einzelner Follower.
- Kommentare zu Ihren Beiträgen: zur Verwaltung in einem Kommentar-Posteingang spiegeln wir Kommentare unter Ihren eigenen Beiträgen inklusive Anzeigename und Profilbild der kommentierenden Person (siehe Punkt 6.4).
- Zahlungsdaten: bei kostenpflichtigen Abonnements Rechnungsdaten; die Zahlungsabwicklung erfolgt über Stripe (siehe Punkt 9).
- Nutzungs- und Protokolldaten: IP-Adresse, Datum und Uhrzeit des Zugriffs, verwendeter Browser und technische Fehlerprotokolle zur Sicherstellung des Betriebs und der Sicherheit.
- Kommunikationsdaten: Ihre E-Mail-Adresse und Ihr Name, Inhalt und Zeitpunkt der E-Mails, die wir Ihnen senden, Zustellereignisse (z. B. zugestellt, abgewiesen) sowie Ihre Benachrichtigungseinstellungen (siehe Punkt 10).
3. Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten zu folgenden Zwecken auf Basis der jeweils genannten Rechtsgrundlage:
- Bereitstellung der Plattform (Konto, Tools, Speicherung Ihrer Inhalte, Veröffentlichung in verbundenen Kanälen) – zur Erfüllung des Nutzungsvertrags, Art. 6 Abs. 1 lit. b DSGVO.
- Verknüpfung und Nutzung sozialer Konten (Analyse, Auto-Veröffentlichung) – Vertragserfüllung bzw. Ihre ausdrückliche Einwilligung, Art. 6 Abs. 1 lit. b und lit. a DSGVO.
- KI-gestützte Funktionen (siehe Punkt 7) – nur nach ausdrücklicher Aktivierung durch Ihre Organisation, Art. 6 Abs. 1 lit. a DSGVO.
- Abrechnung kostenpflichtiger Leistungen – Vertragserfüllung und rechtliche Verpflichtung, Art. 6 Abs. 1 lit. b und lit. c DSGVO.
- Betrieb, Sicherheit und Fehlerbehebung – berechtigtes Interesse an einem sicheren, stabilen Dienst, Art. 6 Abs. 1 lit. f DSGVO.
- E-Mail-Kommunikation (Pflicht-Mitteilungen und Benachrichtigungen, siehe Punkt 10) – Vertragserfüllung bzw. berechtigtes Interesse, Art. 6 Abs. 1 lit. b und lit. f DSGVO.
4. Hosting und Auftragsverarbeiter
Zur Bereitstellung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister ein, mit denen Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bestehen:
- Hetzner Online GmbH (Deutschland/EU) – Server-Hosting und Datenbank.
- Cloudflare, Inc. – Objektspeicher (R2) für hochgeladene Medien; Verarbeitung auf Basis von EU-Standardvertragsklauseln.
- Stripe Payments Europe, Ltd. – Zahlungsabwicklung.
- Mistral AI SAS (Frankreich/EU) – Verarbeitung von Texteingaben für KI-Funktionen, sofern aktiviert.
- Google Ireland Ltd. / Google LLC – YouTube-Datenverbindung, sofern Sie ein YouTube-Konto verknüpfen (siehe Punkt 6).
- Meta Platforms Ireland Ltd. – Facebook-/Instagram-Datenverbindung, sofern Sie ein Meta-Konto verknüpfen (siehe Punkt 6).
- TikTok Technology Limited (Irland/EU) – TikTok-Datenverbindung, sofern Sie ein TikTok-Konto verknüpfen (siehe Punkt 6).
- LinkedIn Ireland Unlimited Company (Irland/EU) – LinkedIn-Datenverbindung, sofern Sie eine LinkedIn-Unternehmensseite oder Ihr LinkedIn-Profil verknüpfen (siehe Punkt 6).
- Sendinblue SAS (Brevo) (Frankreich/EU) – Versand der E-Mails der Plattform (siehe Punkt 10).
5. Cookies und Sitzung
Wir verwenden ausschließlich technisch notwendige Cookies, insbesondere ein Sitzungs-Cookie zur Anmeldung sowie ein Sicherheits-Token (CSRF). Diese sind für den Betrieb erforderlich und bedürfen keiner Einwilligung (Art. 6 Abs. 1 lit. f DSGVO). Auf unserer Website und in der Plattform setzen wir kein Tracking und keine Werbe-Cookies ein. Was beim Versand unserer E-Mails erfasst wird, beschreibt Punkt 10.
6. Verbundene soziale Konten (YouTube, Facebook, Instagram, TikTok, LinkedIn)
Wenn Sie ein soziales Konto verknüpfen, erfolgt die Autorisierung über das offizielle OAuth-Verfahren der jeweiligen Plattform. Wir erhalten dabei kein Passwort, sondern ein Zugriffstoken. Alle Token werden verschlüsselt in unserer Datenbank gespeichert, ausschließlich für die von Ihnen genutzten Funktionen verwendet und nicht an Dritte weitergegeben. Sie können jede Verbindung jederzeit in der Plattform unter „Brand Hub → Kanäle & Konten“ trennen; das Token wird damit entfernt.
6.1 YouTube / Google
Bei der Verknüpfung eines YouTube-Kanals greifen wir über die YouTube API Services auf Kanalinformationen, Statistiken und – bei aktiviertem Auto-Posting – auf das Hochladen von Videos in Ihrem Namen zu. Mit der Nutzung stimmen Sie den YouTube-Nutzungsbedingungen zu. Es gilt zudem die Google-Datenschutzerklärung.
Die Verwendung von Informationen, die über Google APIs empfangen werden, entspricht den Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Wir verwenden diese Daten ausschließlich zur Bereitstellung der von Ihnen genutzten Funktionen, geben sie nicht weiter und nutzen sie nicht für Werbung oder zum Training von KI-Modellen.
Den Zugriff können Sie jederzeit über die Google-Kontoeinstellungen (Apps mit Kontozugriff) widerrufen.
6.2 Meta (Facebook & Instagram)
Bei der Verknüpfung einer Facebook-Seite bzw. eines Instagram-Business-Kontos greifen wir über die Meta Graph API auf Seiten-/Profilangaben, Kennzahlen sowie – bei aktiviertem Auto-Posting – auf die Veröffentlichung von Inhalten in Ihrem Namen zu. Es gelten die Datenrichtlinie von Meta sowie die jeweiligen Plattform-Bedingungen.
Den Zugriff können Sie jederzeit in der Plattform trennen oder in den Facebook-Einstellungen für Geschäftsintegrationen entziehen. Hinweise zur Löschung dieser Daten finden Sie auf unserer Seite zur Datenlöschung.
6.3 TikTok
Bei der Verknüpfung eines TikTok-Kontos greifen wir über das offizielle TikTok Login Kit und die TikTok-API auf Profilangaben (Name, Benutzername, Profilbild, Beschreibung), Konto-Statistiken (z. B. Follower-Anzahl) sowie die Liste Ihrer veröffentlichten Videos samt öffentlicher Kennzahlen zu. Es gelten die Datenschutzrichtlinie von TikTok sowie die jeweiligen Plattform-Bedingungen. Den Zugriff können Sie jederzeit in der Plattform trennen oder in den TikTok-Einstellungen unter „Sicherheit → Verwaltete Apps" widerrufen.
6.4 Kommentar-Posteingang
Zur Pflege Ihrer Community zeigen wir Kommentare, die unter Ihren eigenen Beiträgen veröffentlicht wurden, in einem Posteingang an. Dabei verarbeiten wir Anzeigename, Profilbild und Kommentartext der kommentierenden Personen. Rechtsgrundlage ist unser berechtigtes Interesse bzw. das Ihrer Organisation an der Verwaltung der eigenen Social-Media-Auftritte (Art. 6 Abs. 1 lit. f DSGVO). Gespiegelte Kommentare werden automatisch gelöscht – gemäß Einstellung Ihrer Organisation nach 30, 90 oder 180 Tagen, standardmäßig nach 90 Tagen (Datenminimierung); Daten aus YouTube bewahren wir höchstens 30 Tage auf. Darüber hinaus werden sie entfernt, sobald das verknüpfte Konto getrennt wird, und Ihre Organisation kann alle Kommentare einer einzelnen Person auf deren Wunsch jederzeit löschen. Zielgruppen-Statistiken verarbeiten wir ausschließlich in aggregierter Form – ein Rückschluss auf einzelne Follower ist nicht möglich.
6.5 LinkedIn
Bei der Verknüpfung einer LinkedIn-Unternehmensseite oder Ihres persönlichen LinkedIn-Profils greifen wir über die offizielle LinkedIn Community Management API auf Seiten- bzw. Profilangaben (Name, Profil-URL, Logo bzw. Profilbild, Kurzbeschreibung), Kennzahlen (Follower, Impressionen, Reichweite, Reaktionen), Ihre veröffentlichten Beiträge samt öffentlicher Kennzahlen sowie – bei Unternehmensseiten – auf Kommentare unter Ihren Beiträgen zu und veröffentlichen bei aktiviertem Auto-Posting Inhalte in Ihrem Namen. Es gelten die Datenschutzrichtlinie von LinkedIn sowie die jeweiligen Plattform-Bedingungen. Inhalte anderer LinkedIn-Mitglieder (z. B. Kommentare samt Name und Profilbild) speichern wir entsprechend den Vorgaben von LinkedIn höchstens 48 Stunden; KI-gestützte Antwortvorschläge stehen für LinkedIn-Kommentare nicht zur Verfügung. Den Zugriff können Sie jederzeit in der Plattform trennen oder in den LinkedIn-Einstellungen unter „Datenschutz → Berechtigte Dienste“ widerrufen; nach einem Widerruf löschen wir die aus LinkedIn übernommenen Daten.
7. KI-gestützte Funktionen
Bestimmte Funktionen (z. B. Vorschläge für Texte, Hashtags oder Ideen) nutzen einen KI-Dienst. Diese Funktionen sind standardmäßig deaktiviert und werden erst nach ausdrücklicher Zustimmung Ihrer Organisation aktiviert. Eingaben werden zur Erzeugung der Vorschläge an Mistral AI (Frankreich/EU) übermittelt. Eine Nutzung Ihrer Inhalte zum Training der Modelle erfolgt nach Zusage des Anbieters nicht.
8. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Konto- und Inhaltsdaten werden für die Dauer des Vertragsverhältnisses gespeichert. Bei Löschung einer Organisation werden die Daten nach einer Wiederherstellungsfrist von 30 Tagen endgültig gelöscht. Gespiegelte Kommentare aus verbundenen sozialen Konten werden automatisch gelöscht – gemäß Einstellung Ihrer Organisation nach 30, 90 oder 180 Tagen (standardmäßig 90, YouTube höchstens 30); gespiegelte Kennzahlen und Beitragsstatistiken speichern wir als Verlaufsdaten für die Dauer der Kontoverknüpfung. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungen) bleiben unberührt.
9. Zahlungen
Die Abwicklung kostenpflichtiger Abonnements erfolgt über Stripe. Zahlungsdaten (z. B. Kartendaten) werden direkt von Stripe verarbeitet; wir speichern keine vollständigen Kartendaten. Es gilt die Datenschutzerklärung von Stripe.
10. E-Mail-Kommunikation
Wir senden Ihnen E-Mails, soweit Sie die Plattform nutzen, zu ihr eingeladen wurden oder die Einrichtung eines Kontos begonnen haben. Dabei unterscheiden wir:
- Pflicht-Mitteilungen zu Konto und Sicherheit (z. B. Bestätigungscodes, Zurücksetzen des Passworts, Änderung der Anmelde-E-Mail), zu Kundenkonto und Abo (z. B. Zahlungen, Sperre, Löschfristen oder der Hinweis, dass ein gebuchter Arbeitsbereich noch nicht eingerichtet ist), zu Einladungen, Datenexporten und Support-Anfragen sowie zu Änderungen unserer Bedingungen, dieser Datenschutzerklärung oder der Liste unserer Unterauftragsverarbeiter. Sie sind für die Durchführung des Nutzungsvertrags erforderlich (Art. 6 Abs. 1 lit. b DSGVO) bzw. dienen der Sicherheit Ihres Kontos (Art. 6 Abs. 1 lit. f DSGVO) und lassen sich daher nicht abbestellen.
- Benachrichtigungen aus der Arbeit in der Plattform (z. B. Freigaben, Erwähnungen, Veröffentlichungen, Drehpläne, Reports, Status des Tages). Wir senden sie zur Durchführung des Nutzungsvertrags bzw. auf Grundlage unseres berechtigten Interesses und des Ihrer Organisation an einer reibungslosen Zusammenarbeit (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Jede Benachrichtigung enthält einen Link zum Abmelden; außerdem können Sie jede Kategorie in Ihrem Profil unter „Benachrichtigungen“ – bei mehreren Organisationen je Organisation – jederzeit ab- und wieder einschalten. Wir speichern Ihre Einstellung samt Zeitpunkt und Art der Änderung als Nachweis.
- Erinnerungen zur Einrichtung: Haben Sie die Einrichtung eines Kontos begonnen, aber noch kein Paket gewählt, erinnern wir Sie höchstens zweimal – nach etwa einer Stunde und nach etwa einem Tag – an den offenen Schritt. Diese E-Mails beziehen sich nur auf den von Ihnen begonnenen Vorgang, enthalten keine Werbung und lassen sich über den Link in jeder Erinnerung abbestellen (Art. 6 Abs. 1 lit. f DSGVO).
Werbe-E-Mails (Newsletter) senden wir nur mit Ihrer ausdrücklichen Einwilligung. Soweit wir E-Mails im Auftrag einer Organisation an Personen senden, die diese einbindet (z. B. externe Freigeber:innen oder Empfänger:innen von Reports), handeln wir als Auftragsverarbeiter dieser Organisation.
Sicherheitshinweise. Ändern sich Passwort, Zwei-Faktor-Anmeldung oder Anmelde-E-Mail Ihres Kontos, informieren wir Sie per E-Mail – bei einer neuen Anmelde-E-Mail zusätzlich an die bisherige Adresse, mit einem Link, um die Änderung rückgängig zu machen und das Konto zu sichern. Wir erfassen dafür keine IP-Adressen oder Gerätedaten. Nach einer Änderung speichern wir die frühere Anmelde-E-Mail 90 Tage lang (für den Rückgängig-Link und für Rückfragen), eine noch nicht bestätigte neue Adresse höchstens rund acht Tage. Nach der Löschung Ihres Kontos senden wir eine Bestätigung an die gelöschte Adresse. Rechtsgrundlage ist die Sicherheit Ihres Kontos (Art. 6 Abs. 1 lit. b und lit. f DSGVO).
Einladungen zu Drehs. Organisationen können im Drehplaner externe Beteiligte (Name, E-Mail-Adresse, optional Telefonnummer und Rolle) zu einem Dreh einladen. Diese Personen erhalten die Einladung mit einem Kalendereintrag, Änderungen und Absagen sowie am Vortag eine Erinnerung, die eine Wettervorhersage für den Drehort enthalten kann. Für die Vorhersage wird die Adresse des Drehorts über OpenStreetMap (Nominatim) in Koordinaten umgewandelt und nur diese werden an Open-Meteo übermittelt – keine Angaben zu Personen. Antwort und optionale Notiz der eingeladenen Person speichern wir für die Organisation; der persönliche Link verfällt sieben Tage nach dem Drehtag. Wir handeln dabei als Auftragsverarbeiter der einladenden Organisation.
Versanddienstleister. Für den Versand setzen wir den Dienst Brevo der Sendinblue SAS mit Sitz in Paris, Frankreich, als Auftragsverarbeiter ein. Brevo erhält dafür Empfängeradresse, Name, Betreff, Inhalt und gegebenenfalls Anhänge der E-Mail und protokolliert die Zustellung (z. B. zugestellt, verzögert, abgewiesen, als Spam gemeldet). Brevo kann technisch außerdem erfassen, ob eine E-Mail geöffnet oder ein Link darin angeklickt wurde; Links in unseren E-Mails können dafür über eine Adresse von Brevo weitergeleitet werden. Wir werten diese Angaben nicht aus, um Profile über Sie zu bilden. Wenn Sie das Laden von Bildern in Ihrem E-Mail-Programm abschalten, lassen sich Öffnungen nicht erfassen.
Versandprotokoll und Sperrliste. Damit wir Zustellprobleme und Beschwerden nachvollziehen können, führen wir ein Versandprotokoll (Art und Kategorie der E-Mail, betroffene Organisation, Zeitpunkt, Zustellstatus). Die Empfängeradresse speichern wir darin nur als kryptografischen Hashwert (dazu die Domain der Adresse für Zustellstatistiken); die Einträge löschen wir nach 365 Tagen. Die Einträge zu Ihrer Adresse und Ihre Benachrichtigungseinstellungen sind Teil des Datenexports Ihres Kontos. Meldet Brevo eine Adresse als dauerhaft unzustellbar, gesperrt oder abgemeldet oder wurde eine E-Mail als Spam gemeldet, setzen wir die Adresse – ebenfalls nur als Hashwert – auf eine Sperrliste und senden ihr keine E-Mails mehr; ausgenommen sind nur E-Mails, die Sie selbst anfordern, um wieder in Ihr Konto zu gelangen (z. B. Zurücksetzen des Passworts). Bei vorübergehenden Zustellfehlern sperren wir eine Adresse erst nach mehreren Fehlschlägen in Folge und dann nur für 14 Tage. Rechtsgrundlage ist unser berechtigtes Interesse an einer zuverlässigen Zustellung und daran, dass unsere E-Mails nicht als unerwünscht eingestuft werden (Art. 6 Abs. 1 lit. f DSGVO).
Antworten. Wir versenden unsere E-Mails von einer reinen Absenderadresse. Antworten Sie auf eine E-Mail, geht Ihre Nachricht an unser Support-Postfach; E-Mails, die eine Person aus Ihrer Organisation veranlasst (z. B. eine Einladung), können stattdessen an diese Person zurückgehen. Den Inhalt Ihrer Antwort verarbeiten wir zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
11. Empfänger und Datenübermittlung in Drittländer
Eine Übermittlung an Dritte erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist (siehe Auftragsverarbeiter in Punkt 4) oder Sie eingewilligt haben. Soweit Daten an Anbieter mit Sitz außerhalb der EU/des EWR übermittelt werden (z. B. Google, Meta, Stripe, Cloudflare), erfolgt dies auf Grundlage geeigneter Garantien wie EU-Standardvertragsklauseln bzw. eines Angemessenheitsbeschlusses.
12. Ihre Rechte
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Recht auf Auskunft (Art. 15),
- Recht auf Berichtigung (Art. 16),
- Recht auf Löschung (Art. 17),
- Recht auf Einschränkung der Verarbeitung (Art. 18),
- Recht auf Datenübertragbarkeit (Art. 20),
- Recht auf Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen (Art. 21),
- Recht auf Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Zur Ausübung genügt eine Nachricht an dsgvo@inhouse-os.com. Sie haben außerdem das Recht auf Beschwerde bei der österreichischen Datenschutzbehörde (Barichgasse 40–42, 1030 Wien, dsb.gv.at).
13. Löschung Ihrer Daten
Sie können Ihr Konto und die zugehörigen Daten jederzeit selbst löschen oder die Löschung bei uns anfragen. Eine ausführliche Anleitung – einschließlich der Löschung von Daten aus verbundenen Meta-/Google-Konten – finden Sie auf unserer Seite zur Datenlöschung.
14. Datensicherheit
Wir treffen technische und organisatorische Maßnahmen zum Schutz Ihrer Daten: verschlüsselte Übertragung (TLS/HTTPS), verschlüsselte Speicherung von Zugriffstoken und Geheimnissen, Passwort-Hashing, rollenbasierte Zugriffskontrollen sowie regelmäßige Aktualisierungen.
15. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich der Dienst oder die Rechtslage ändert. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.