Datenschutzerklärung
Stand: 19.09.2026
Das Wichtigste in Kürze
snapmate Cloud ist eine private Foto- und Videogalerie für Feiern, vor allem Hochzeiten. Damit Sie nicht erst das Kleingedruckte lesen müssen:
- Privat statt öffentlich. Jede Galerie ist nur über den Einladungslink des Events erreichbar. Es gibt keine öffentliche Suche, keine Veröffentlichung, und die Galerie-Seiten sind für Suchmaschinen gesperrt.
- Fest eingebautes Ablaufdatum. Jede Galerie läuft 12 Monate, gerechnet ab dem zehnten hochgeladenen Foto (ohne zehn Fotos: 12 Monate ab Event-Datum bzw. Bereitstellung). Danach löscht ein automatischer Lauf jede Nacht das komplette Event, Fotos, Videos und alle zugehörigen Daten, endgültig.
- Gespeichert in Deutschland. Ihre Fotos und Videos liegen bei unserem Dienstleister Hetzner auf Servern in Deutschland (Rechenzentrum Falkenstein), verschlüsselt übertragen und gespeichert; dort werden sie auch verarbeitet (z. B. Videos für die Wiedergabe aufbereitet). Datenbank, Anmeldung und die Galerie-Funktionen laufen bei Supabase in der EU-Region Frankfurt. Die Website selbst wird in Bayern gehostet. Zur Sicherheit gegen Datenverlust sichern wir die Aufnahmen zusätzlich verschlüsselt bei Hetzner in Deutschland.
- Kein Handel mit Ihren Daten. Wir verkaufen nichts weiter, schalten keine Werbung, setzen keine Tracking-Cookies ein und nutzen keine Gesichtserkennung.
- Gäste brauchen kein Konto. Wer hochlädt, gibt höchstens freiwillig seinen Vornamen an; er erscheint dann sichtbar bei den eigenen Fotos im Event-Kreis.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die Verarbeitung auf cloud.snapmate.de ist:
Sebastian Kallmeier, getMate
Meisenweg 5, 92711 Parkstein
E-Mail: [email protected]
2. Wie snapmate Cloud funktioniert
Der Veranstalter eines Events (z. B. das Brautpaar) bucht bei uns eine Galerie und erhält Zugang zu einem Verwaltungsbereich. Die Gäste bekommen einen Einladungslink oder QR-Code mit einem zufälligen Event-Kürzel (Token). Über diesen Link können sie ohne Konto und ohne Anmeldung Fotos und Videos hochladen und die freigegebenen Aufnahmen der Feier ansehen. Der Veranstalter sieht alle Uploads zuerst und entscheidet, was in der Galerie erscheint (freigeben, ausblenden, löschen).
3. Unsere Dienstleister (Auftragsverarbeiter)
Hetzner (Speicherung und Verarbeitung der Aufnahmen, Deutschland). Ihre hochgeladenen Fotos und Videos speichern und verarbeiten wir bei der Hetzner Online GmbH auf Servern in Deutschland (Objektspeicher im Rechenzentrum Falkenstein, Aufbereitung der Videos für die Wiedergabe auf einem Server derselben Anbieterin). Die Übertragung und Speicherung erfolgt verschlüsselt. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Hetzner verarbeitet ausschließlich in Deutschland/EU, ohne Drittlandbezug. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Bereitstellung des gebuchten Dienstes, sicherer Betrieb).
Übergangshinweis: Für einzelne, vor der Umstellung angelegte Events können die Mediendateien noch bei Supabase (EU-Region Frankfurt, siehe unten) liegen; sie werden mit dem Ablauf des jeweiligen Events automatisch gelöscht.
Supabase (EU-Region Frankfurt). Für Datenbank, Anmeldung und die serverseitigen Funktionen der Galerie nutzen wir Supabase. Unser Projekt läuft in der EU-Region Frankfurt; dort liegen die Event- und Kontodaten (z. B. Event-Titel, E-Mail-Adresse des Veranstalters) sowie die Anmeldedaten. Mit Supabase besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Hinweis zum Drittlandbezug, ehrlich gesagt: Vertragspartner ist die Supabase Pte. Ltd mit Sitz in Singapur. Für Singapur gibt es keinen Angemessenheitsbeschluss der EU; die Übermittlung ist deshalb durch EU-Standardvertragsklauseln abgesichert, die Bestandteil unseres Auftragsverarbeitungsvertrags sind. Supabase setzt außerdem Unterauftragsverarbeiter mit Drittlandbezug ein (u. a. Amazon Web Services als Betreiber der Frankfurter Infrastruktur sowie Cloudflare). Auch wenn die Daten in der EU-Region Frankfurt gespeichert werden, lässt sich ein Zugriff aus einem Drittland (etwa auf Grundlage dortiger Gesetze wie dem US CLOUD Act) nicht vollständig ausschließen. Rechtsgrundlage für den Einsatz: Art. 6 Abs. 1 lit. b und f DSGVO (Bereitstellung des gebuchten Dienstes, sicherer Betrieb).
BavariaVerde (Webhosting, Bayern). Die statischen Seiten von cloud.snapmate.de (Start-, Galerie- und Rechtsseiten) liegen bei unserem Hosting-Anbieter BavariaVerde in Deutschland. Dabei fallen die unter Abschnitt 4 beschriebenen Protokolldaten an. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Auslieferung der Website).
IONOS (E-Mail-Versand, Deutschland). System-E-Mails, der Anmelde-Link für den Verwaltungsbereich und die Erinnerung vor dem Laufzeitende, versenden wir über einen SMTP-Zugang der IONOS SE (Deutschland). Verarbeitet werden dabei E-Mail-Adresse, Betreff und Mail-Inhalt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Zusätzliches verschlüsseltes Backup (Hetzner, Deutschland). Damit bei einem technischen Ausfall keine Aufnahmen verloren gehen, sichern wir die Galerie-Daten zusätzlich in ein separates, verschlüsseltes Backup bei der Hetzner Online GmbH in Deutschland. Die Inhalte werden bereits vor der Übertragung mit einem ausschließlich uns bekannten Schlüssel verschlüsselt, einschließlich der Dateinamen; im Backup besteht dadurch kein lesbarer Zugriff auf die Fotos, Videos oder sonstigen Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Ausfallsicherheit und dem Schutz vor Datenverlust).
Alle diese Dienstleister verarbeiten Daten nur nach unserer Weisung.
4. Aufruf der Website / Protokolldaten
Beim Aufruf der Seiten und beim Nutzen der Upload- und Galerie-Funktionen fallen technische Zugriffsdaten an (IP-Adresse, Datum und Uhrzeit, aufgerufene Funktion, übertragene Datenmenge, Browsertyp). Wir brauchen diese Daten, um die Seiten auszuliefern, Fehler zu finden und Missbrauch abzuwehren (z. B. Begrenzung zu vieler Anfragen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Protokolle werden spätestens nach 14 Tagen gelöscht oder anonymisiert.
5. Cookies und lokale Speicherung
Wir setzen keine Tracking-, Analyse- oder Werbe-Cookies ein. Auf der Gäste-Seite kommt keine dauerhafte Speicherung auf Ihrem Gerät zum Einsatz. Im Verwaltungsbereich des Veranstalters speichert der Browser eine technisch notwendige Anmelde-Information (Session/Token), damit der Login erhalten bleibt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO.
Zur Reichweitenmessung nutzen wir das Web-Analyse-Werkzeug Umami im Eigenbetrieb unseres Hosters BavariaVerde auf Servern in Deutschland (Hetzner, Nürnberg). Die Analyse arbeitet vollständig ohne Cookies, speichert keine Daten im lokalen Speicher Ihres Endgeräts und nimmt keine Speicherung von IP-Adressen vor. Die IP-Adresse wird lediglich flüchtig im Arbeitsspeicher verarbeitet, um eine grobe geografische Zuordnung (Region) vorzunehmen, und umgehend verworfen. Zur Erkennung wiederkehrender Aufrufe innerhalb eines Kalendermonats wird aus IP-Adresse und Browser-Merkmalen ein pseudonymes Hash-Signal erzeugt, das durch einen monatlich wechselnden kryptografischen Schlüssel (Salt) abgesichert ist. Eine monatsübergreifende Wiedererkennung oder eine Nachverfolgung über andere Websites hinweg findet nicht statt. Die Gäste-Galerie mit dem Einladungslink ist von der Messung bewusst ausgenommen, damit kein Zugangs-Token in die Statistik gelangt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bedarfsgerechten Gestaltung und Optimierung unseres Webangebots); zwischen uns und BavariaVerde besteht eine Auftragsverarbeitung nach Art. 28 DSGVO.
Sie können dieser Messung jederzeit für diesen Browser widersprechen. Der Schalter unten hinterlegt dazu einen lokalen Eintrag auf Ihrem Gerät (kein Cookie); er gilt nur für diesen Browser und diese Website. Auf einem anderen Gerät oder in einem anderen Browser setzen Sie ihn bitte erneut.
6. Konto und Buchung des Veranstalters
Für die Buchung und den Verwaltungsbereich verarbeiten wir die Daten des Veranstalters: E-Mail-Adresse, Name, Event-Angaben (Titel, Datum) sowie Rechnungsdaten. Nach der Buchung erhalten Sie eine Bestätigungs-E-Mail mit einem persönlichen Zugangslink, der Sie mit einem Klick in Ihren Veranstaltungsbereich führt, ohne dass Sie sich erneut anmelden müssen. Dieser Zugangslink enthält einen zufälligen, geheimen Zugangsschlüssel, den wir ausschließlich Ihrem Event zuordnen und der Ihren Bereich freischaltet; behandeln Sie ihn wie ein Passwort und geben Sie ihn nicht weiter. Zusätzlich können Sie sich jederzeit mit Ihrer E-Mail-Adresse anmelden: Wir senden Ihnen dann einen Einmal-Anmeldelink per E-Mail (Magic-Link, ohne Passwort). Zweck ist die Vertragserfüllung; Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Rechnungsdaten bewahren wir nach den steuerlichen Vorschriften auf (§ 147 AO); alle übrigen Konto- und Eventdaten fallen unter die automatische Löschung am Laufzeitende (Abschnitt 9). Etwa sieben Tage vor dem Laufzeitende erhält der Veranstalter eine Erinnerungs-E-Mail an die hinterlegte Adresse (Art. 6 Abs. 1 lit. b DSGVO).
Auf der Buchungsseite können Sie direkt online bezahlen. Dafür binden wir den Zahlungsdienst der PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg ein (PayPal-Checkout mit den Zahlarten PayPal, Kreditkarte oder Lastschrift). Das PayPal-Skript wird nur auf der Buchungsseite geladen. Wählen Sie eine Zahlung, werden die dafür nötigen Daten (unter anderem Betrag, Bestellkennung, Ihre IP-Adresse, bei Kartenzahlung die Zahlungsdaten) an PayPal übertragen und dort in eigener Verantwortung verarbeitet; es gelten zusätzlich die Datenschutzhinweise von PayPal. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und, soweit ein Skript nachgeladen wird, Art. 6 Abs. 1 lit. f DSGVO.
7. Gäste-Upload: Fotos, Videos, freiwilliger Vorname
Wenn Sie als Gast Fotos oder Videos hochladen, verarbeiten wir:
- die Dateien selbst (sie zeigen in aller Regel Personen und können Metadaten wie Aufnahmezeitpunkt enthalten),
- Ihren Vornamen, wenn Sie ihn freiwillig angeben (er wird bei Ihren eigenen Uploads sichtbar angezeigt, für den Veranstalter und die Gäste des Events, etwa in der Galerie und in der Diashow),
- den Vermerk, dass Sie die Einwilligung per Checkbox bestätigt haben, mit Zeitpunkt des Uploads.
Der Upload ist nur nach Bestätigung der Einwilligung möglich; das wird auch serverseitig geprüft. Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Kontakt in Abschnitt 1); Ihre Uploads werden dann gelöscht.
Die Dateien liegen in einem privaten, nicht öffentlich zugänglichen Speicherbereich. Ausgeliefert werden sie ausschließlich über kurzlebige, signierte Abruf-Links an Personen, die den Einladungslink des Events besitzen, und auch dort nur, was der Veranstalter freigegeben hat.
8. Recht am eigenen Bild, Kinder und die Funktion „Bild melden"
Auf Feiern fotografieren Gäste andere Gäste, deshalb gilt: Hochladen darf nur, wer die Rechte an der Aufnahme hat und wessen abgebildete Personen mit dem Teilen im Event-Kreis einverstanden sind; bei Kindern die Sorgeberechtigten (§§ 22, 23 KUG). Das bestätigt jeder Gast vor dem Upload.
Wenn Sie auf einem Bild oder Video zu sehen sind und das nicht möchtest:
- Nutze in der Galerie die Funktion „melden" direkt am Bild, die Meldung geht an den Veranstalter, der das Medium ausblenden oder löschen kann.
- Oder wenden Sie sich direkt an uns (Kontakt in Abschnitt 1 bzw. die DSA-Kontaktstelle im Impressum). Rechtswidrige Inhalte entfernen oder sperren wir, sobald wir von ihnen Kenntnis erlangen.
9. Speicherdauer: automatische Löschung am Laufzeitende
Jede Galerie hat ein eingebautes Ablaufdatum: Die Laufzeit beträgt 12 Monate und beginnt mit dem Hochladen des zehnten Fotos; erreicht ein Event keine zehn Fotos, endet sie 12 Monate nach dem Event-Datum bzw. nach Bereitstellung der Galerie. Mit Ablauf werden das Event und alle zugehörigen Daten, Fotos, Videos, Vornamen, Meldungen, Einwilligungsvermerke, durch einen nächtlichen automatischen Lauf endgültig gelöscht. Die Speicherdauer entspricht der vertraglich vereinbarten Laufzeit (Art. 6 Abs. 1 lit. b DSGVO); der Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) bleibt gewahrt, weil jede Galerie ein definiertes Ende hat. Eine bezahlte Verlängerung verschiebt das Ablaufdatum um jeweils 12 Monate; die automatische Löschung am Ende bleibt. Es gibt keine Archivfunktion und keine stille Weiternutzung. Der Veranstalter kann einzelne Medien oder das ganze Event jederzeit früher löschen. Auch aus unseren Sicherungskopien verschwinden gelöschte Daten wieder: Das verschlüsselte Backup des Bildspeichers (Abschnitt 3, Hetzner) ist ein reiner Spiegel, gelöschte Fotos und Videos fallen dort mit dem nächsten nächtlichen Lauf heraus, spätestens innerhalb eines Tages. Verschlüsselte Sicherungen der Datenbank, die auch Event- und Einwilligungsangaben enthalten, bewahren wir aus Sicherheits- gründen bis zu 30 Tage auf und überschreiben sie danach fortlaufend; eine Wiederherstellung daraus erfolgt nur im Notfall bei Datenverlust. Die Datenbank-Sicherungen unseres Dienstleisters Supabase laufen spätestens nach 7 Tagen automatisch nach. Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungen) bleiben unberührt.
10. Empfänger, und was wir nicht tun
Ihre Daten erhalten nur: der Veranstalter des Events (Moderation, Download), die Gäste des Events (freigegebene Medien über den Einladungslink) und unsere Auftragsverarbeiter aus Abschnitt 3. Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind.
Wir betreiben keine Gesichtserkennung und keine sonstige biometrische Auswertung, keine Werbe-Auswertung, keinen Verkauf oder eine sonstige eigene Nutzung Ihrer Fotos, auch nicht zu Trainings- oder KI-Zwecken.
11. Ihre Rechte
Sie haben gegenüber uns als Verantwortlichem die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Wenden Sie sich dazu formlos an die Kontaktdaten in Abschnitt 1, bei Fotos hilft es, wenn Sie das Event und das betroffene Bild benennst (oder direkt die „melden"-Funktion nutzt).
Beschwerderecht: Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der für uns zuständigen Behörde: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
12. Datensicherheit
Alle Verbindungen sind TLS-verschlüsselt, die Speicherung beim Dienstleister erfolgt verschlüsselt. Gäste haben keinerlei direkten Datenbank- oder Speicherzugriff; jede Aktion läuft über serverseitige Funktionen, die den Event-Token prüfen. Der Dateispeicher ist privat, Abruf-Links sind kurzlebig und signiert. Sollte es trotz aller Vorkehrungen zu einer Verletzung des Schutzes personenbezogener Daten kommen, melden wir diese nach Art. 33 DSGVO binnen 72 Stunden der Aufsichtsbehörde und informieren bei hohem Risiko die Betroffenen.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich der Dienst oder die Rechtslage ändert (z. B. bei einem zusätzlichen Speicher-Dienstleister für Medien). Es gilt die jeweils hier veröffentlichte Fassung; das Stand-Datum oben zeigt die letzte Änderung.
snapmateCloud