GhostRoom ist ein Videoraum: Eine Person legt ein Hauptvideo in einen Raum, Freunde öffnen den Link und nehmen sich selbst mit Kamera und Mikrofon auf, während sie zuschauen. Die Aufnahmen werden gemeinsam mit dem Hauptvideo abgespielt. Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten diese GhostRoom-Instanz dabei verarbeitet, warum, wie lange und welche Rechte Sie haben.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser GhostRoom-Instanz ist:
Tim Neunzig
Alpenstr. 13
14542 Werder (Havel), Deutschland
E-Mail: tim@ki-katapult.de
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Pflicht dazu besteht nicht. Bei allen Fragen zum Datenschutz erreichen Sie den Verantwortlichen unter der genannten E-Mail-Adresse.
Hinweis: Diese Erklärung gilt ausschließlich für die hier genannte Instanz des oben genannten Verantwortlichen.
2. Das Wichtigste in Kürze
Wer einem Raum beitritt, nimmt sich dabei selbst auf — und zwar die ganze Zeit, die er im Raum ist. Ein Zuschauen ohne laufende Kamera gibt es nicht, auch nicht für die Person, die den Raum erstellt hat. Ohne Ihre ausdrückliche Zustimmung auf dem Startbildschirm beginnt keine Aufnahme.
Ihre Aufnahme ist für alle sichtbar, die den Link zu diesem Raum haben.
Räume und alle zugehörigen Aufnahmen werden automatisch gelöscht — standardmäßig 30 Tage nach der letzten Aktivität. Die raumerstellende Person kann für ihren Raum eine Frist zwischen 1 und 365 Tagen einstellen; die geltende Frist und die verbleibende Zeit werden im Raum angezeigt. Das ist ein gleitendes Fenster, kein festes Datum: Jeder neue Clip startet es neu.
Wir transkribieren keine Aufnahmen und werten nicht aus, was gesagt oder gezeigt wird. Aufnahmen liegen in Deutschland und verlassen keine Server in der EU (Abschnitte 13 und 14). Jeder Raum hat eine eigene Seite, die genau das in klaren Worten sagt — die Vereinbarung (Abschnitt 4).
Es gibt keine Werbe-Cookies, kein Profiling zu Werbezwecken und kein seitenübergreifendes Tracking. Zur Reichweitenmessung betreiben wir eine eigene, cookielose Statistik auf eigenem Server (Abschnitt 12). Schriften werden vom eigenen Server geladen.
Bei Räumen mit einem YouTube-Video als Hauptvideo werden Daten an Google übertragen (Einzelheiten in Abschnitt 9).
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn eine der folgenden Rechtsgrundlagen der DSGVO greift:
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): für Ihre Kamera- und Mikrofonaufnahme im Raum sowie für die YouTube-Einbettung.
Vertrag bzw. Nutzungsverhältnis (Art. 6 Abs. 1 lit. b DSGVO): für Ihr Benutzerkonto, die Anmeldung und die Bereitstellung der Räume, die Sie anlegen oder nutzen.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): für den sicheren technischen Betrieb, die Abwehr von Missbrauch, die cookielose Reichweitenmessung (Abschnitt 12) und die Nachweisbarkeit von Einwilligungen und Löschungen.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): soweit wir Einwilligungen nachweisen müssen (Art. 7 Abs. 1 DSGVO).
Für das Speichern von Informationen auf Ihrem Gerät (Cookies, lokale Browser-Speicherung) gilt zusätzlich § 25 TDDDG. Was davon zwingend für den Dienst erforderlich ist, braucht keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG); alles andere nur mit Ihrer Zustimmung.
4. Raum-Aufnahmen: Ihre Kamera- und Mikrofonclips
Das ist der Kern von GhostRoom. Wenn Sie in einem Raum auf die Schaltfläche zum Beitreten tippen, passiert Folgendes:
Schon auf dem Startbildschirm fragt der Browser die Kamera- und Mikrofonberechtigung ab, um Ihnen eine lokale Vorschau Ihres eigenen Bildes zu zeigen. Diese Vorschau bleibt vollständig auf Ihrem Gerät — es wird nichts übertragen und nichts gespeichert. Aufgezeichnet und hochgeladen wird erst, nachdem Sie auf die Beitritts-Schaltfläche getippt haben.
Die Aufnahme läuft die ganze Zeit, die Sie im Raum sind. Es gibt keinen Zustand, in dem Sie im Raum sind, ohne dass Ihre Kamera aufnimmt — das gilt für alle, auch für die Person, die den Raum erstellt hat. Die Aufnahme endet, wenn das Hauptvideo (bei einem Sharing Circle: die Kette) zu Ende ist oder wenn Sie den Raum verlassen; „Verlassen" ist die einzige Stopp-Schaltfläche. In beiden Fällen wird Ihr Clip ohne weiteren Zwischenschritt dem Raum hinzugefügt und verbleibt dort (zur Entfernung siehe Abschnitt 5). Endet die Aufnahme aus einem anderen Grund vorzeitig — etwa weil das Betriebssystem die Kamera für einen Anruf beansprucht — endet damit auch Ihr Besuch im Raum; das bis dahin Aufgenommene bleibt als Clip im Raum. Wer den Raum erneut öffnet, beginnt eine neue Aufnahme. Eine Ausnahme, zu Ihren Gunsten: Wenn Sie das Hauptvideo pausieren, pausiert die Aufnahme mit — solange der Raum pausiert ist, wird nichts aufgezeichnet, und Ihr Clip bleibt deckungsgleich mit dem Video, das alle anderen sehen.
Ihr Clip (Video und Ton) wird auf unseren Server hochgeladen und dort gespeichert.
Die Clips aller Teilnehmer werden zusammen mit dem Hauptvideo im Browser der Raumteilnehmer gemeinsam abgespielt.
Die Person, die den Raum erstellt hat, kann die Videos des Raums — einschließlich Ihres Clips — als Dateien auf ihr Gerät herunterladen und daraus ein zusammengefügtes Erinnerungsvideo (ein Raster aller Clips) erzeugen lassen. Das gilt nur für Clips, deren Einwilligung diesen Hinweis bereits umfasste. Bedenken Sie: Heruntergeladene Kopien liegen außerhalb unseres Systems; eine spätere Entfernung Ihres Clips erreicht diese Kopien nicht.
Ihr Clip ist zusammen mit dem Hauptvideo für alle Personen sichtbar, die den Link zu diesem Raum besitzen. Bedenken Sie: Wer den Link weitergibt, gibt damit auch den Zugang zu Ihrer Aufnahme weiter.
Optional können Sie einen Anzeigenamen angeben; er wird zusammen mit Ihrem Clip angezeigt.
Zusätzlich speichern wir zu jeder Aufnahme einen Einwilligungsnachweis: den Zeitpunkt Ihrer Zustimmung, die Fassung des Zustimmungstextes und die freigegebenen Medienarten (Kamera, Mikrofon). Das brauchen wir, um Ihre Einwilligung belegen zu können.
Aufnahmeverlauf (Practice Completion): Während Ihre Kamera aufnimmt, meldet die App etwa alle 30 Sekunden, beim Verlassen der Seite und beim Beenden der Aufnahme, bis zu welcher Stelle des Hauptvideos Ihre Aufnahme gekommen ist. Wir speichern dazu je Aufnahme genau einen Eintrag mit der Kennung des Raums, der Kennung Ihrer Aufnahme, der Startposition und der zuletzt erreichten Position — keine Bild- oder Tondaten, keinen Namen, keine IP-Adresse. Der Eintrag bleibt auch bestehen, wenn die Aufnahme nie hochgeladen wurde oder der Raum bereits gelöscht ist; wir werten ihn ausschließlich zusammengefasst aus (wie viel der Praxis wurde im Mittel mitgemacht) und löschen ihn nach der Frist für Nutzungsereignisse (Abschnitt 15). Widerrufen Sie Ihre Einwilligung (Abschnitt 5), löschen wir diesen Eintrag zusammen mit der Aufnahme — er überdauert Ihren Widerruf nicht; weitere Meldungen zu dieser Aufnahme nimmt der Server dann nicht mehr an. In Sharing-Circle-Räumen halten wir außerdem fest, dass Ihrer Aufnahme das Angebot gemacht wurde, ein eigenes Video anzuhängen, und — sofern Sie es tun — welche Aufnahme Ihr Video ausgelöst hat; auch das nur als Kennungen, nur gezählt.
Emoji-Reaktionen: Wer den Raum-Link besitzt, kann während des Zuschauens mit einem Emoji aus einer festen Auswahl reagieren — auch ohne Kamera und ohne Konto. Zu einer Reaktion speichern wir nur das gewählte Emoji, den Zeitpunkt im Video, gegebenenfalls den Clip, auf den reagiert wurde, und den Absendezeitpunkt — keine Angaben zur reagierenden Person (kein Name, keine Kennung, keine IP-Adresse). Reaktionen sind für alle sichtbar, die den Raum-Link besitzen, werden bei jeder Wiedergabe des Raums an ihrer Stelle erneut eingeblendet und in ein etwaiges Erinnerungsvideo (siehe oben) fest eingerechnet. Sie werden zusammen mit dem Raum gelöscht; Reaktionen auf einen entfernten Clip verschwinden mit diesem aus der Wiedergabe. Um Missbrauch zu begrenzen, ist die Zahl der Reaktionen pro Raum und pro Absender-IP begrenzt; die IP-Adresse wird dafür nur kurzzeitig in Zählwerken verarbeitet (siehe Abschnitt 12) und nie mit der Reaktion gespeichert.
Sharing-Circle-Räume: Die raumerstellende Person kann einen Raum als „Sharing Circle" führen. Der Raum wächst dann als Kette von Beiträgen: Das Eröffnungsvideo spielt zuerst, danach die Beiträge der Teilnehmenden, einer nach dem anderen. Das Zuschauen funktioniert unverändert wie oben beschrieben — Ihre Kamera nimmt die ganze Zeit auf, während Sie im Raum sind: während des Eröffnungsvideos ebenso wie während Sie die Beiträge der anderen anhören. Die raumerstellende Person kann dem Raum außerdem einen schriftlichen Impuls mitgeben (eine Frage oder Bitte an alle, höchstens 280 Zeichen); er wird zusammen mit dem Raum gespeichert, allen Personen mit dem Raum-Link vor dem Beitritt und vor ihrem eigenen Beitrag angezeigt und zusammen mit dem Raum gelöscht. Zusätzlich können Sie in einem solchen Raum eine zweite, bewusst gestartete Aufnahme („Ihr Video") machen, die an die Kette angehängt wird und für alle mit dem Raum-Link abspielbar ist; Sie starten und beenden sie selbst, und nichts wird angehängt, bevor Sie die Aufnahme beenden. Entfernung und Widerruf (Abschnitt 5) gelten unverändert — das Video wird gelöscht; lediglich seine Dauer und seine Position in der Kette bleiben als rein technischer Platzhalter ohne Bild- und Tonmaterial erhalten, damit die übrigen Beiträge synchron bleiben.
Anzeige auf ghostroom.video (Showcase): Die raumerstellende Person kann einen einzelnen Raum als Showcase-Raum kennzeichnen. Nur in einem solchen Raum fragen wir Sie am Ende Ihrer Aufnahme zusätzlich und getrennt: „Diese Runde darf auf ghostroom.video gezeigt werden." Die Voreinstellung ist Nein — ohne Ihr ausdrückliches Ja wird Ihre Aufnahme dort nicht gezeigt, und ein Nein speichern wir nicht. Sagen Sie Ja, ist unsere Kopie Ihrer Aufnahme auf unserer öffentlichen Startseite ohne Raum-Link und ohne Konto abrufbar; sie ist damit für jede Person im Internet sichtbar und kann von Dritten kopiert oder zwischengespeichert werden. Diese Einwilligung ist von Ihrer Einwilligung zur Raum-Aufnahme getrennt und jederzeit widerrufbar (Abschnitt 5). Zu ihr speichern wir den Zeitpunkt Ihres Ja und gegebenenfalls den Zeitpunkt des Widerrufs sowie einen Protokolleintrag über die Erteilung bzw. den Widerruf — mit Zeitpunkt, Raum und Bezug auf Ihre Aufnahme, ohne Bild- und Tonmaterial; er wird spätestens zusammen mit dem Raum gelöscht. Ebenso protokollieren wir, wenn ein Raum als Showcase-Raum gekennzeichnet oder die Kennzeichnung wieder aufgehoben wird. In einem Sharing-Circle-Raum erscheint ein Kettenbeitrag auf der öffentlichen Seite in jedem Fall mit seiner Dauer und seiner Position als rein technischer Platzhalter ohne Bild- und Tonmaterial — auch ohne Ihr Ja, damit die übrigen Runden synchron bleiben; ohne Ihr Ja bleibt es bei diesem Platzhalter. Eine Aufnahme als Kachel erscheint dort ohne Ihr Ja dagegen überhaupt nicht. Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Räume mit Anwesenheitsliste: Führt jemand eine Reihe von Terminen — einen wöchentlichen Kurs, einen Circle, eine Ausbildungsgruppe —, kann sie ihre Räume mit einer Anwesenheitsliste eröffnen. Nur in einem solchen Raum passiert Folgendes zusätzlich zu allem oben Beschriebenen:
An der Tür sehen Sie eine Liste von Vornamen und wählen Ihren aus. Fehlt er, tragen Sie ihn selbst ein („jemand anderes"). Die Liste kann die kursleitende Person bereits angelegt haben, bevor Sie den Link zum ersten Mal geöffnet haben.
Alle, die den Link zu diesem Raum haben, sehen diese Liste, die Vornamen der Menschen, die gerade im Raum sind, und Ihren Vornamen auf Ihrer Kachel. Der Vorname ist damit für denselben Personenkreis sichtbar wie Ihre Aufnahme.
Zu jedem Besuch halten wir einen Anwesenheitseintrag fest: den gewählten Vornamen, um welchen Termin der Reihe es ging, ab welcher und bis zu welcher Stelle des Hauptvideos Ihre Aufnahme lief, und wie lang das Hauptvideo zu diesem Zeitpunkt war. Kein Bild- und Tonmaterial, keine Abschrift, nichts über den Inhalt Ihrer Aufnahme.
Dieser Eintrag überdauert den Raum. Das ist der Zweck: Die kursleitende Person soll am Ende einer Ausbildung noch sagen können, wer wann dabei war, auch wenn die Videos längst gelöscht sind. Er wird zusammen mit der Reihe gelöscht (Abschnitt 15).
Aus diesen Einträgen kann die kursleitende Person Ihnen einen Praxisnachweis ausdrucken: eine Seite, die mit Datum die Termine auflistet, an denen Sie da waren, unter dem an der Tür gewählten Vornamen. Wir speichern diese Seite nicht und versenden sie nicht; sie wird auf Abruf erzeugt. Sie bescheinigt Anwesenheit — dass eine Aufnahme lief, während Sie da waren — und sagt auf sich selbst, dass sie kein Zertifikat und keine Teilnahmebescheinigung im Sinne einer Prüfung ist.
Wir prüfen keine Identität. Wer den Link hat, kann jeden Namen der Liste wählen. Der Eintrag bezeugt, dass unter diesem Namen jemand im Raum war — nicht, dass es die Person war, die der Name benennt. Das steht so auch auf dem Praxisnachweis.
Ob ein Raum eine Anwesenheitsliste führt, wird bei seiner Eröffnung festgelegt. Einschalten lässt es sich danach nicht mehr: Ein Raum kann nicht nachträglich anfangen, Anwesenheit festzuhalten, nachdem Sie ihn betreten haben — der Zustimmungstext an der Tür sagt Ihnen vorher, woran Sie sind. Der einzige Weg in die andere Richtung ist die Löschung der ganzen Reihe durch die kursleitende Person: Dann verschwinden Liste und Einträge, und der Raum führt für den Rest seiner Zeit keine Anwesenheitsliste mehr. Es gibt keinen Fall, in dem über Sie mehr festgehalten wird, als der Text an der Tür gesagt hat.
Wer ist wofür verantwortlich? Für die Vornamensliste und die Anwesenheitseinträge ist die kursleitende Person Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO: Sie entscheidet, ob ihre Räume eine Liste führen, wer darauf steht, wie lange die Reihe aufbewahrt wird und wofür der Nachweis verwendet wird. Wir verarbeiten diese Daten als ihr Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage einer Vereinbarung zur Auftragsverarbeitung, die sie mit uns schließt, bevor sie die Liste einschaltet. Wir geben sie an niemanden außerhalb dieser Verarbeitung weiter — nicht an Werbetreibende, nicht an andere Kursleitende, an keinen Dritten. Innerhalb des Raums sind die Vornamen dagegen sichtbar, und zwar für alle, die den Raum-Link haben (siehe oben); hinzu kommen unsere Unterauftragsverarbeiter für Hosting und Speicher (Abschnitt 13). Für Ihre Aufnahme selbst bleibt es dabei, dass Sie uns gegenüber einwilligen (siehe oben); die Positionsangaben im Anwesenheitseintrag stammen aus dieser Aufnahme und werden der kursleitenden Person auf Grundlage dieser Einwilligung offengelegt.
Was Sie tun können: Die kursleitende Person kann Ihren Eintrag jederzeit aus ihrer Reihe entfernen. Ebenso können Sie sich an den Verantwortlichen (Abschnitt 1) wenden; wir entfernen ihn dann. Widerrufen Sie die Einwilligung zu Ihrer Aufnahme (Abschnitt 5), löschen wir die Aufnahme vollständig; vom Anwesenheitseintrag bleibt dann nur, dass Sie da waren — die Positionsangaben werden gelöscht, sodass sich aus dem Eintrag nicht mehr ablesen lässt, wie viel der Praxis Sie mitgemacht haben.
Rechtsgrundlage: Für das Eintragen Ihres Vornamens und für den Anwesenheitseintrag ist die kursleitende Person verantwortlich; sie stützt sich auf ihren Vertrag mit Ihnen über den Kurs (Art. 6 Abs. 1 lit. b DSGVO) oder auf ihr berechtigtes Interesse an der Organisation ihres Kurses (Art. 6 Abs. 1 lit. f DSGVO) und informiert Sie darüber selbst, bevor sie Ihren Namen einträgt. Lässt das Thema der Reihe auf Ihre Gesundheit schließen, verarbeitet sie den Eintrag zusätzlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie ihr mit dem Beitritt erteilen und die wir in ihrem Auftrag an der Tür einholen; der Hinweistext benennt das ausdrücklich. Für Ihre Aufnahme gilt weiterhin Ihre Einwilligung uns gegenüber (Art. 6 Abs. 1 lit. a, gegebenenfalls Art. 9 Abs. 2 lit. a DSGVO). Die Fassung des Hinweistextes wird als eigene Einwilligungsfassung gespeichert („2026-09-02-roster" bzw. „2026-09-02-circle-roster"), und der Server nimmt in einem solchen Raum keine andere Fassung an.
Der Hinweis ist gestuft: An der Tür steht ein Satz, der die Anwesenheitsliste und den Eintrag benennt, daneben ein Hinweisblatt („was passiert?") mit einer Kurzfassung, und dahinter die vollständige Vereinbarung des Raums unter dem Raum-Link mit dem Zusatz „/agreement". Dort — und hier — lauten die zusätzlichen Sätze für einen Raum mit Anwesenheitsliste:
Der Name, den Sie wählen – und was damit festgehalten wird
Dieser Raum führt eine Anwesenheitsliste. Die Person, die ihn eröffnet hat, hat eine Liste von Vornamen hinterlegt; an der Tür wählen Sie Ihren aus – oder tragen ihn ein, wenn er fehlt.
Festgehalten wird: der Vorname, den Sie gewählt haben, an welchen Terminen dieser Reihe Sie da waren und ungefähr wie viel der jeweiligen Praxis Sie dabei waren. Kein Video, keine Abschrift, nichts darüber, was Sie gesagt oder getan haben.
Die Liste und der Eintrag gehören der Person, die den Raum eröffnet hat, nicht uns. Wir führen sie in ihrem Auftrag, solange ihre Reihe läuft, und löschen sie mit ihr.
Alle, die den Link haben, sehen die Liste der Vornamen, die Namen der Menschen, die bereits im Raum sind, und Ihren Namen auf Ihrer Kachel, solange Sie da sind.
Ihr Name kann auf der Liste gestanden haben, bevor Sie den Link überhaupt geöffnet haben – die Person, die das hier leitet, hat ihn dort eingetragen. Und wir prüfen nicht, ob der Name, den Sie wählen, Ihrer ist: Niemand wird um einen Nachweis gebeten, und nichts wird überprüft.
Bei einer Reihe, deren Thema etwas über Ihre Gesundheit verrät – etwa Atem-, Körper- oder Traumaarbeit –, ist schon der Eintrag, dass Sie da waren, eine Angabe über Ihre Gesundheit. Mit dem Beitritt willigen Sie ausdrücklich auch darin ein, dass die Person, die den Raum eröffnet hat, diesen Eintrag führt.
Der Raum ist ein Angebot, keine Bedingung: Die Person, die ihn leitet, hat sich uns gegenüber verpflichtet, dass Sie ihren Kurs auch ohne Aufnahme machen können. Stimmt das nicht, schreiben Sie uns.
Im Anschluss kann Ihnen ein Praxisnachweis ausgehändigt werden: eine Seite, die mit Datum die Termine auflistet, an denen Sie da waren, unter dem an der Tür gewählten Namen. Sie bescheinigt Anwesenheit – dass eine Aufnahme lief, während Sie da waren – und sagt auf sich selbst, dass sie kein Zertifikat ist und dass wir niemandes Identität überprüft haben.
Die Person, die den Raum eröffnet hat, kann Ihren Eintrag jederzeit aus ihrer Reihe entfernen. Sie können das auch: Schreiben Sie an tim@ki-katapult.de, wir nehmen ihn heraus.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie mit dem Tippen auf die Beitritts-Schaltfläche nach dem Hinweistext erteilen. Der Einwilligungsnachweis stützt sich auf Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO.
Ein wichtiger Hinweis in eigener Sache: Nehmen Sie nur sich selbst auf. Wenn andere Personen in Ihrem Bild oder Ton vorkommen, sind Sie dafür verantwortlich, deren Einverständnis einzuholen.
Besondere Kategorien personenbezogener Daten: Was Sie in einem Raum sagen oder zeigen, kann besondere Kategorien im Sinne von Art. 9 DSGVO enthalten — etwa Angaben zur Gesundheit in einem Atem- oder Körperpraxis-Raum oder persönliche Angaben in einem Sharing-Circle-Beitrag. Wir werten solche Inhalte nicht aus (siehe die Vereinbarung unten); soweit sie in Ihrer Aufnahme enthalten sind, ist die Rechtsgrundlage Ihre ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie mit dem Tippen auf die Beitritts-Schaltfläche nach dem Hinweistext erteilen.
Die Vereinbarung des Raums
Jeder Raum hat eine eigene Seite, die in klaren Worten sagt, was der Raum mit einer Aufnahme macht — erreichbar unter dem Raum-Link mit dem Zusatz „/agreement" und mit demselben Zugriffsschutz wie der Raum selbst (Abschnitt 6): Ohne den Link (und das Passwort, falls eines gesetzt ist) gibt die Seite keinerlei Hinweis darauf, dass der Raum existiert. Sie zeigt das Aufbewahrungsfenster des jeweiligen Raums und die verbleibende Zeit. Die Sätze darauf sind dieselben, die an der Tür des Raums, im Hinweisblatt „what happens?", hier und in unserem Verarbeitungsverzeichnis stehen — für einen Raum mit dem Standardfenster lauten sie:
Wer sie sehen kann
Menschen, die den Link zu diesem Raum haben – und sein Passwort, falls eines gesetzt ist. Sonst niemand.
Es gibt kein Verzeichnis und keine Suche. Ein Link allein öffnet ohne seinen Schlüssel nichts, und die Adresse eines Raums allein verrät niemandem, dass er existiert.
Wer den Link weitergibt, gibt den Raum weiter – das ist das eine, was wir nicht für Sie bewachen können.
Wie lange unsere Kopie bleibt
30 Tage nach der letzten Aktivität im Raum (der Standard – die raumerstellende Person kann 1 bis 365 Tage einstellen). Ein Fenster, kein Datum: Jeder neue Clip startet es neu – ein Raum, der noch genutzt wird, bleibt; einer, der still geworden ist, geht.
Die verbleibende Zeit zeigt der Raum in seinem ⋯-Menü.
Läuft das Fenster ab, wird unsere Kopie gelöscht: das Video, jeder Clip, der Raum selbst und der Einwilligungsnachweis, den wir dazu aufbewahrt haben. Nichts bleibt für immer auf unseren Servern.
Ihre Aufnahme zurücknehmen
Jederzeit, und Sie brauchen dafür niemandes Erlaubnis: Auf dem Gerät, mit dem Sie aufgenommen haben, öffnen Sie das ⋯-Menü und entfernen Ihren Clip. Von einem anderen Gerät – oder nachdem Sie den Browser-Speicher geleert haben – schreiben Sie an tim@ki-katapult.de; wir tun dann von Hand dasselbe.
Unsere Kopie wird gelöscht, nicht ausgeblendet. Niemandes Kachel rückt; der Raum läuft ohne Sie weiter.
Außerhalb unserer Reichweite: eine Kopie, die die raumerstellende Person vor Ihrem Widerruf auf ihr eigenes Gerät gespeichert hat – wo das überhaupt möglich ist (in einem Sharing Circle nie). Die können wir nicht zurückholen, und wir sagen das lieber, als es zu verschweigen.
Was wir nie tun
Wir transkribieren keine Aufnahmen. Wir werten nicht aus, was gesagt oder gezeigt wird; das Einzige, worauf unsere Software in einer Aufnahme schaut, ist, ob das Bild schwarz ist, damit eine kaputte Kamera eine Warnung bekommt.
Ihre Aufnahme liegt in Deutschland und verlässt nie Server in der EU. (Ist das Video des Raums ein YouTube-Video, läuft Googles Player auf Ihrem Gerät und erhält Ihre IP-Adresse – das betrifft das Video, das Sie anschauen, nicht Ihre Aufnahme.)
Keine Werbung, kein Profiling, kein seitenübergreifendes Tracking.
5. Entfernen von Clips und Widerruf
Sie können Ihre Einwilligung jederzeit widerrufen und die Entfernung Ihres Clips verlangen. Am schnellsten geht das in der App selbst: im Raum unter „⋯" → „meinen Clip entfernen", oder — nachdem Sie den Raum verlassen haben — direkt auf dem Abschlussbildschirm („meinen Clip entfernen · unsere Kopie"). Alternativ genügt eine E-Mail an den Verantwortlichen. Dabei gehen wir ehrlich mit Ihnen um, so funktioniert die Entfernung technisch:
Ihr Clip verschwindet sofort aus der Wiedergabe des Raums. Bei anderen Personen, die den Raum gerade geöffnet haben, verschwindet die Kachel mit der nächsten Aktualisierung (wenige Sekunden).
Beim Widerruf wird unsere Kopie der Aufnahme gelöscht, nicht nur ausgeblendet: die Löschung der Videodatei wird sofort ausgelöst. Sollte ein beteiligter Speicherdienst dabei vorübergehend nicht erreichbar sein, wird die Löschung automatisch wiederholt, bis sie gelingt; im ungünstigsten Fall — wenn auch die Wiederholungen scheitern — verbleibt die Datei ohne jede Verknüpfung und ohne Abrufmöglichkeit auf dem Speicher, bis der Raum automatisch gelöscht wird (nach Ablauf der für den Raum geltenden Aufbewahrungsfrist — standardmäßig 30 Tage nach der letzten Aktivität, durch die raumerstellende Person zwischen 1 und 365 Tagen einstellbar, für einzelne Räume durch den Betreiber auch länger). Bei uns abrufbar ist Ihr Clip ab dem Widerruf in keinem Fall mehr. Dasselbe gilt, wenn Sie den Widerruf per E-Mail erklären — wir führen dann dieselbe Löschung aus.
Zusammen mit Ihrem Clip löschen wir eine eventuell bereits erzeugte Gesamtaufzeichnung des Raums, weil diese Ihr Bild enthält; die raumerstellende Person kann sie ohne Ihren Clip neu erzeugen. Eine Gesamtaufzeichnung, die im Moment Ihres Widerrufs gerade erstellt wird, wird verworfen und ohne Ihren Clip neu erzeugt.
Erhalten bleiben nur die folgenden Einträge, alle ohne Bild- und Tonmaterial: der Nachweis, dass eine Einwilligung erteilt und widerrufen wurde; ein Protokolleintrag über die Entfernung (beide werden spätestens mit dem Raum gelöscht); die Nutzungsereignisse dieser Sitzung (dass die Einstiegsseite gesehen, der Raum betreten und — in einem Sharing-Circle — die Frage nach dem eigenen Beitrag erreicht wurde), die mit Ihrer Sitzungskennung verknüpft bleiben und nach Ablauf der Ereignis-Aufbewahrungsfrist gelöscht werden (Abschnitt 15); die zusammenfassende Kennzahl des Raums, in der Ihr Clip weiterhin als einer der veröffentlichten Clips mitgezählt wird (eine reine Zahl, ohne Verweis auf Sie); und ein rein statistischer Zähleintrag, dass ein Clip zurückgezogen wurde. Der Fortschrittseintrag zu Ihrer Aufnahme wird dagegen zusammen mit der Aufnahme gelöscht (Abschnitt 4). Der statistische Zähleintrag überdauert die Löschung des Raums. Er enthält weder Ihren Namen noch Ihre IP-Adresse, keine Inhalte, keinen Verweis auf Ihr Konto, keinen Verweis auf Ihren Clip und keinen Verweis auf den Raum — nur den Zeitpunkt und die Angabe, ob ein Video vorhanden war. Er dient ausschließlich der Nachweisbarkeit gegenüber der Aufsichtsbehörde sowie der Produktstatistik (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 5 Abs. 2 DSGVO).
Die Schaltfläche in der App steht nur auf dem Gerät zur Verfügung, mit dem der Clip aufgenommen wurde (siehe „gr_my_clips" in Abschnitt 8) — Clips sind bewusst keinem Konto zugeordnet. Haben Sie den Browser-Speicher geleert oder wechseln Sie das Gerät, schreiben Sie uns bitte kurz; wir entfernen den Clip dann für Sie, mit demselben Ergebnis.
Entfernt die raumerstellende Person oder wir selbst einen Clip (z. B. nach einer Meldung), ist das kein Widerruf, sondern Moderation: der Clip verschwindet sofort aus der Wiedergabe, die Originaldatei kann für eine begrenzte Zeit zu Nachweis- und Missbrauchsprüfungszwecken erhalten bleiben und wird spätestens mit der automatischen Löschung des Raums — nach Ablauf der für den Raum geltenden Aufbewahrungsfrist (Abschnitt 15) — endgültig gelöscht. Ihr eigener Widerruf bleibt davon unberührt und löscht die Datei.
Die Einwilligung zur Anzeige auf ghostroom.video (Abschnitt 4) widerrufen Sie getrennt und ebenso einfach: im Raum unter „⋯" → „auf ghostroom.video zeigen". Unsere Kopie verschwindet dann von der öffentlichen Startseite; im Raum selbst bleibt Ihre Aufnahme unverändert stehen, und die Kacheln der anderen Teilnehmenden verschieben sich nicht. Auch das geht nur auf dem Gerät, mit dem aufgenommen wurde — sonst schreiben Sie uns kurz. Kopien, die Dritte von der öffentlichen Seite angefertigt haben, liegen außerhalb unseres Zugriffs.
Kopien, die die raumerstellende Person vor Ihrem Widerruf bereits heruntergeladen hat, liegen auf deren Gerät und damit außerhalb unseres Zugriffs — sie können durch die Entfernung nicht zurückgeholt werden. Verantwortlich für den Umgang mit solchen Kopien ist die Person, die sie heruntergeladen hat.
In einem Raum mit Anwesenheitsliste (Abschnitt 4) bleibt Ihr Anwesenheitseintrag als Tatsache bestehen, wird aber entwertet: Erhalten bleiben der an der Tür gewählte Vorname und die Angabe, dass Sie an diesem Termin da waren. Gelöscht werden die Positionsangaben — aus dem Eintrag lässt sich danach nicht mehr ablesen, wie viel der Praxis Sie mitgemacht haben, und ein Praxisnachweis weist diesen Termin nur noch als „anwesend, ohne Angabe" aus. Der Eintrag wird ausdrücklich als „Aufnahme zurückgenommen" markiert. Der verbleibende Eintrag steht nicht auf Ihrer Einwilligung uns gegenüber, sondern auf der Rechtsgrundlage der kursleitenden Person für ihre Kursorganisation (Abschnitt 4); deshalb fällt er mit dem Widerruf der Aufnahme nicht weg — er kann aber jederzeit gesondert entfernt werden. Das ist eine bewusste Abweichung von der Aufnahme selbst, die vollständig gelöscht wird: Die Tatsache der Anwesenheit gehört zur Kursorganisation der kursleitenden Person und ist der Grund, aus dem die Reihe überhaupt geführt wird. Wollen Sie auch diese Tatsache entfernt haben, genügt eine Nachricht an die kursleitende Person oder an uns (Abschnitt 1) — wir löschen den Eintrag dann ganz.
Rechtsgrundlage für diese begrenzte Weiteraufbewahrung: unser berechtigtes Interesse an Nachweisbarkeit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO) sowie die Nachweispflicht aus Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht (Art. 7 Abs. 3 DSGVO).
6. Räume, Links und Zugriffsschutz
Der Zugang zu einem Raum steckt vollständig in dessen Link: Er enthält ein langes, nicht erratbares Zugriffskennzeichen (Token). Ohne gültiges Token liefert der Server keinerlei Hinweis darauf, dass ein Raum überhaupt existiert. In den Protokollen unserer Anwendung erscheinen Raum-Tokens nicht (zu den Protokollen auf Ebene des Hosting-Systems siehe Abschnitt 12). Es gibt keine öffentliche Übersicht über Räume und keine Suchfunktion.
Eine bewusste Ausnahme ist der Showcase-Raum (Abschnitt 4): Hat die raumerstellende Person einen Raum dafür gekennzeichnet, sind dessen Hauptvideo und genau diejenigen Aufnahmen, für die die aufnehmende Person ausdrücklich Ja gesagt hat, über eine eigene öffentliche Schnittstelle ohne Token abrufbar. Für jeden anderen Raum und für jede Aufnahme ohne dieses Ja antwortet diese Schnittstelle wie für einen nicht existierenden Raum. Am Zugang zum Raum selbst — Link, Token, Passwort — ändert die Kennzeichnung nichts.
Die raumerstellende Person kann für ihren Raum zusätzlich ein optionales Raum-Passwort festlegen. Es wirkt als zweiter Faktor zum Link: Ohne das richtige Passwort verhält sich der Dienst exakt so, als existiere der Raum nicht. Das Raum-Passwort speichern wir ausschließlich als kryptografischen Hash (scrypt), nie im Klartext; es erscheint in keiner Serverantwort und in keinen Protokollen, und Falscheingaben sind ratenbegrenzt. Beim Setzen oder Ändern des Passworts wird das Zugriffskennzeichen des Raums erneuert — ältere Links mit eingebettetem Kennzeichen und bereits geöffnete Sitzungen verlieren dadurch ihren Zugang; bereits ausgelieferte, kurzlebige Medien-Links können technisch bedingt noch für einige Stunden abspielbar bleiben, bevor sie ablaufen.
Rechtsgrundlage: Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
7. Benutzerkonto und Anmeldung
Zum Ansehen und Mitmachen in einem Raum brauchen Sie kein Konto. Ein Konto dient dazu, eigene Räume anzulegen und zu verwalten. Je nach gewähltem Anmeldeweg verarbeiten wir:
E-Mail und Passwort: Ihre E-Mail-Adresse und einen kryptografischen Hash Ihres Passworts (das Passwort selbst wird nie gespeichert). Zur Bestätigung der Adresse und für Passwort-Zurücksetzungen senden wir Ihnen Links per E-Mail; diese sind kurzlebig.
Anmeldelink per E-Mail (Magic Link): Ihre E-Mail-Adresse und ein kurzlebiges Anmelde-Token.
Telefonnummer mit SMS-Code: Ihre Telefonnummer. Den Versand und die Prüfung des Codes übernimmt der Dienstleister Telnyx (siehe Abschnitt 13); der Code selbst wird auf diesem Weg nicht bei uns gespeichert.
Google-Anmeldung: Wenn Sie sich aktiv für „Mit Google anmelden" entscheiden, erhalten wir von Google Ihre Google-Konto-Kennung, Ihre E-Mail-Adresse, deren Bestätigungsstatus und Ihren Namen. Dabei werden Daten (etwa Ihre IP-Adresse) an Google übertragen. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Datenübermittlung in die USA an Google LLC möglich. Wir nutzen ausschließlich die Anmeldefunktion, kein Google-Tracking.
Apple-Anmeldung („Mit Apple anmelden"): Wenn Sie sich aktiv dafür entscheiden, erhalten wir von Apple eine Apple-Konto-Kennung, Ihre E-Mail-Adresse (auf Ihren Wunsch hin als anonymisierte Weiterleitungsadresse von Apple) und deren Bestätigungsstatus; beim ersten Anmelden zusätzlich Ihren Namen, sofern Sie ihn freigeben. Dabei werden Daten (etwa Ihre IP-Adresse) an Apple übertragen. Anbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; Datenübermittlung in die USA an Apple Inc. möglich. Wir nutzen ausschließlich die Anmeldefunktion.
Zwei-Faktor-Authentifizierung (optional): Wenn Sie sie aktivieren, speichern wir das dafür nötige geteilte Geheimnis (TOTP-Secret).
Benachrichtigung über neue Clips: Haben Sie einen Raum eröffnet und legt jemand dort einen Clip ab, senden wir Ihnen an Ihre Konto-Adresse eine kurze E-Mail („4 neue Clips in …"). Sie wird einmal je Stunde gebündelt, damit aus vier Clips nicht vier E-Mails werden, und enthält nur die Anzahl, den Titel Ihres Raums und einen Link auf Ihre Raumübersicht — keine Namen der Teilnehmenden und keinen Raum-Schlüssel. Jede dieser E-Mails trägt einen Abmeldelink; abschalten können Sie sie außerdem jederzeit unter „Konto". Wir speichern, dass eine solche E-Mail gesendet wurde (Zeitpunkt, Raum, Anzahl) — nicht ihren Inhalt. Rechtsgrundlage: Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO).
Außerdem speichern wir zu Ihrem Konto den Anzeigenamen (optional), Zeitstempel sowie einzelne Nutzungsereignisse (zum Beispiel „erster Login", „Raum erstellt", „Feedback gesendet"), die wir für die Betreuung des Beta-Programms verwenden (siehe Abschnitte 10 und 15). Wurde Ihr Konto im Rahmen einer Einladung angelegt, speichern wir dazu eine Einladungs-Kennzeichnung (Kohorte) — etwa „facilitator-2026-08" — und verknüpfen Ihre Beta-Anfrage (Abschnitt 10) mit dem Konto. Damit werten wir, ausschließlich zusammengefasst, aus, ob die Räume der so eingeladenen Personen genutzt werden; die Kennzeichnung sagt nichts über Sie persönlich aus.
Rechtsgrundlage: Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO); für die Sicherheitsmechanismen (Ratenbegrenzung, Token-Hashing) unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: solange Ihr Konto besteht. Sie können Ihr Konto jederzeit selbst in der App unter „Konto" löschen; alternativ genügt eine formlose E-Mail an den Verantwortlichen.
8. Cookies und lokale Speicherung im Browser
Diese Instanz setzt keine Werbe-, Tracking- oder Analyse-Cookies. Es kommen nur technisch zwingend erforderliche Speicherungen zum Einsatz, für die nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich ist:
Sitzungs-Cookie („gr_session"): hält Sie nach der Anmeldung eingeloggt. Es enthält nur ein zufälliges Sitzungskennzeichen (keine Klardaten), ist gegen Skriptzugriff geschützt (HttpOnly) und läuft nach 30 Tagen ab. Ohne Konto-Anmeldung wird es nicht gesetzt.
Anmelde-Schutz-Cookies („gr_oauth_state", „gr_oauth_state_apple", „gr_oauth_native", „gr_oauth_native_apple"): werden nur während einer Anmeldung über Google oder Apple für maximal 10 Minuten gesetzt und schützen den Anmeldevorgang gegen Fälschung. Weil Apple die Anmeldung per Formular an uns zurücksendet, muss das Apple-Cookie technisch auch bei einem Aufruf von der Apple-Seite aus mitgesendet werden (SameSite=None); es wird nur über HTTPS übertragen, ist gegen Skriptzugriff geschützt und enthält ausschließlich einen Zufallswert zum Abgleich.
Anmelde-Schlüssel in den Apps (localStorage „gr_native_verifier"; sessionStorage „gr_native_oauth_handled", „gr_native_oauth_launch_handled"): In der iOS- und Android-App wird während einer Anmeldung über Google oder Apple ein kurzlebiger Zufallswert auf dem Gerät abgelegt, mit dem der Abschluss der Anmeldung geprüft wird; zusätzlich wird die Rückkehr-Adresse des Anmeldevorgangs vermerkt, damit derselbe Vorgang nicht doppelt ausgeführt wird. Diese Angaben werden nach der Anmeldung nicht mehr benötigt; die Vermerke im Sitzungs-Speicher verschwinden mit dem Schließen des Tabs.
Widerspruch gegen die Reichweitenmessung (localStorage, „gr_analytics_off"): wird nur gesetzt, wenn Sie in Abschnitt 12 aktiv auf „Messung auf diesem Gerät abschalten" tippen, und schaltet die Messung auf diesem Gerät ab. Wird nie an einen Server übertragen.
Sprachwahl der Rechtsseiten (localStorage, „gr-legal-lang"): merkt sich, ob Sie unsere Rechtsseiten auf Deutsch oder Englisch lesen möchten — diese Datenschutzerklärung, das Impressum, die Nutzungsbedingungen, das Meldeformular und die Vereinbarung eines Raums („/<link>/agreement"). Der Wert („de" oder „en") wird erst gespeichert, wenn Sie aktiv auf den Sprachumschalter tippen, wird nie an einen Server übertragen und bleibt, bis Sie Ihren Browser-Speicher leeren.
Erscheinungsbild (localStorage, „gr-theme"): merkt sich, ob Sie GhostRoom auf dem dunklen Raum-Hintergrund oder auf dem hellen Papier-Hintergrund ansehen möchten. Der Wert („room" oder „paper") wird erst gespeichert, wenn Sie die Einstellung aktiv umschalten, wird nie an einen Server übertragen und bleibt, bis Sie Ihren Browser-Speicher leeren.
Raum-Bibliothek auf diesem Gerät (localStorage, „gr_host_rooms", „gr_joined_rooms", „gr_pending_draft"): speichert die Links der Räume, die Sie auf diesem Gerät angelegt oder besucht haben — einschließlich der darin enthaltenen Zugriffs-Tokens —, damit Sie Ihre Räume unter „/account/rooms" wiederfinden und ein noch leerer Raumentwurf beim nächsten Besuch weiterverwendet wird. Diese Daten bleiben auf Ihrem Gerät; an unseren Server werden sie nur in zwei Fällen gesendet: wenn Sie den jeweiligen Raum öffnen (als dessen normaler Aufruf) und wenn Sie einen Raum in Ihrem Konto speichern (dabei wird sein Host-Token als Eigentumsnachweis übertragen). Sie bleiben, bis Sie Einträge in der Bibliothek entfernen oder Ihren Browser-Speicher leeren.
Anzeige-Einstellungen und Hinweis-Merker (localStorage, „gr_viewer_prefs", „gr_signin_seen_<raum>", „gr_return_to"): merken sich je Raum Ihre Ansichtswahl (z. B. ausgeblendete Kacheln) und dass ein Hinweis bereits gezeigt wurde; diese Werte werden nie an einen Server übertragen. „gr_return_to" hält zusätzlich — nur während einer Anmeldung mit Weiterleitung — die Adresse des Raums fest, aus dem Sie kamen (einschließlich seines Zugriffs-Links); nach der Anmeldung wird diese Adresse als normaler Seitenaufruf an unseren Server gerichtet, um Sie in den Raum zurückzubringen, und der Eintrag wird entfernt.
Nachweis für die Entfernung eigener Clips (localStorage, „gr_my_clips"): speichert je Raum, welche Clips von diesem Gerät aufgenommen wurden, zusammen mit dem zugehörigen Sitzungs-Token. Nur damit kann die App Ihnen im ⋯-Menü die Schaltfläche „meinen Clip entfernen" anbieten — Clips sind bewusst keinem Konto zugeordnet, weshalb dieses Gerät der einzige Ort ist, an dem der Nachweis liegen kann. Der Eintrag wird an unseren Server nur gesendet, wenn Sie die Entfernung tatsächlich auslösen. Er wird bewusst nicht nach einer festen Frist gelöscht: ein Raum lebt so lange, wie er genutzt wird, und ein automatisches Verfallsdatum würde Ihnen die Entfernungsmöglichkeit entziehen, während Ihr Clip noch läuft. Der Eintrag verschwindet, wenn Sie die Entfernung durchführen, wenn Sie Ihren Browser-Speicher leeren, oder wenn auf diesem Gerät sehr viele Räume zusammenkommen und die älteste Kennung der Speichergrenze weicht (200 Räume je Gerät, 50 Clips je Raum). Danach ist die Entfernung in der App nicht mehr möglich — schreiben Sie uns dann kurz (siehe Abschnitt 5). In einem Showcase-Raum (Abschnitt 4) merkt sich derselbe Eintrag zusätzlich, ob Sie die Frage nach der Anzeige auf ghostroom.video schon beantwortet haben und wie — damit die App Sie nicht erneut fragt und Ihnen den Widerruf anbieten kann.
Sitzungs-Speicher je Tab (sessionStorage, „gr_float_<raum>", „gr_debug"): hält Kachel-Positionen der laufenden Ansicht sowie — nur wenn Sie die App ausdrücklich mit „?debug=1" öffnen — einen Diagnose-Marker. Wird automatisch gelöscht, sobald der Tab geschlossen wird.
Upload-Fortsetzungspunkt (localStorage, „tus::…"): Der Upload Ihres Clips läuft in Teilstücken, damit er nach einer Unterbrechung an der letzten bestätigten Stelle weiterlaufen kann statt von vorn. Dafür merkt sich Ihr Browser die Adresse des angefangenen Uploads, die Kennungen von Raum und Sitzung, die Dateigröße, das Videoformat, die Start- und Endzeit des Clips im Video sowie den Zeitpunkt des Upload-Beginns. Zugangs-Tokens sind nicht enthalten: Ohne das Sitzungs-Token Ihres Geräts kann mit dieser Adresse nichts hochgeladen, gelesen oder gelöscht werden. Der Eintrag wird gelöscht, sobald der Upload abgeschlossen oder verworfen wird, spätestens jedoch beim nächsten Öffnen der App, wenn er älter als 48 Stunden ist.
Upload-Zwischenspeicher (IndexedDB, „gr-pending-uploads"): Damit Ihr aufgenommener Clip nicht verloren geht, wenn der Upload unterbrochen wird (App geschlossen, Handy gesperrt, Verbindung weg), speichert Ihr Browser den Clip zusammen mit den Zugriffs-Tokens des Raums lokal auf Ihrem Gerät und setzt den Upload beim nächsten Öffnen fort. Diese Daten verlassen Ihr Gerät nur als der normale Upload an unseren Server. Sie werden sofort nach erfolgreichem Upload oder Verwerfen gelöscht, spätestens jedoch nach 48 Stunden automatisch entfernt.
9. YouTube-Einbettung
Ein Raum kann als Hauptvideo ein YouTube-Video verwenden.
Vor Ihrer Einwilligung wird kein Kontakt zu Google hergestellt. Auf dem Startbildschirm eines solchen Raums zeigen wir lediglich ein Vorschaubild, das unser Server zuvor selbst abgerufen hat und von unserer eigenen Adresse ausliefert. Ihr Browser verbindet sich dabei nicht mit Google.
Erst wenn Sie den Raum betreten, wird der YouTube-Player geladen. Dabei werden Google-Adressen kontaktiert, darunter youtube-nocookie.com für den Player selbst und www.youtube.com für das dafür nötige Steuerprogramm; der Player lädt darüber hinaus Inhalte von weiteren Google-Servern (etwa Vorschaubilder und die Videodaten selbst). Google erhält dann Ihre IP-Adresse und Geräteinformationen und kann eigene Cookies oder vergleichbare Techniken einsetzen; wenn Sie in Ihrem Google-Konto eingeloggt sind, kann Google den Abruf Ihrem Konto zuordnen. Auf diese Verarbeitung durch Google haben wir keinen Einfluss.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können Daten in die USA an Google LLC übertragen werden; Google ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://policies.google.com/privacy.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie über den Hinweis beim Betreten eines Raums mit YouTube-Video erteilen. Räume mit selbst hochgeladenem Video binden keine Google-Dienste ein.
10. E-Mails und Beta-Warteliste
Beta-Warteliste
Auf der Startseite können Sie einen Platz im geschlossenen Beta-Test anfragen. Pflichtangabe ist allein Ihre E-Mail-Adresse. Freiwillig sind Ihre Antwort auf „what do you hold?" (welche Art von Gruppe Sie halten, Mehrfachauswahl), das Datum Ihrer nächsten Sitzung („when's the next one?"), Ihr Freitext und ein Link (z. B. Profil oder Kanal); sie helfen uns bei der Zusammenstellung der Testgruppe, und das Datum sagt uns, wann wir Ihre Einladung — mit einem bereits eröffneten Raum — verschicken sollten. Zusätzlich verarbeiten wir Ihre IP-Adresse sowie zwei technische Merkmale der Übermittlung (ein für Sie unsichtbares Formularfeld und die Zeit, die das Formular geöffnet war), um automatisierte Massenanfragen zu erkennen. Ihre Anfrage bestätigen wir Ihnen per E-Mail und senden sie zusätzlich an das Postfach des Verantwortlichen.
Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO); für die freiwilligen Angaben sowie für IP-Adresse und Spam-Erkennung unser berechtigtes Interesse an der Auswahl der Testgruppe und der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt die IP-Adresse nach 30 Tagen, das Datum Ihrer nächsten Sitzung 30 Tage, nachdem es verstrichen ist, Anfragen ohne Entscheidung nach 180 Tagen und als Spam erkannte Anfragen nach 7 Tagen. Weil dieser Lauf einmal am Tag prüft, sind das Regelfristen und keine auf die Stunde garantierten Höchstgrenzen. Die Kopie im Postfach des Verantwortlichen löschen wir im selben Zeitraum. Über eine entschiedene Anfrage (Zusage oder Absage) behalten wir Ihre Anfrage samt Entscheidung als Nachweis bis zum Abschluss des Beta-Programms; eine feste automatische Frist dafür gibt es noch nicht. Löschen Sie Ihr Konto, wird Ihre Anfrage dabei vollständig mitgelöscht — einschließlich E-Mail-Adresse, Antworten, Datum, Freitext und Link. Eine frühere Löschung können Sie jederzeit formlos verlangen.
E-Mails
Wir senden E-Mails über unseren E-Mail-Dienstleister hosting.de (siehe Abschnitt 13). Zwei Arten:
Transaktions-E-Mails: Adressbestätigung, Anmeldelinks, Passwort-Zurücksetzung. Ohne diese funktioniert das Konto nicht (Art. 6 Abs. 1 lit. b DSGVO).
Beta-Programm-E-Mails: Während der Testphase erhalten registrierte Testerinnen und Tester eine kleine Zahl von Onboarding-Nachrichten (Begrüßung, Erinnerung, Feedback-Bitte, Einladung zu einem Gespräch), gesteuert danach, ob Sie die App schon genutzt haben. Rechtsgrundlage ist die Durchführung des Beta-Programms, an dem Sie teilnehmen (Art. 6 Abs. 1 lit. b DSGVO). Jede dieser E-Mails enthält eine Abmeldemöglichkeit; nach Abmeldung erhalten Sie nur noch Transaktions-E-Mails.
Einen darüber hinausgehenden Newsletter oder Werbe-E-Mails gibt es nicht.
11. Feedback
Wenn Sie uns über das Feedback-Formular schreiben, verarbeiten wir Ihre Nachricht, optional Ihre E-Mail-Adresse (nur wenn Sie eine Antwort möchten), eine grobe Bezeichnung des Bereichs, aus dem Sie schreiben (etwa „Raum" oder „Startseite" — nie der Link zu einem Raum), und die Browser-Kennung (User-Agent). Das Feedback wird bei uns gespeichert und zusätzlich an das Postfach des Verantwortlichen gemailt.
Rechtsgrundlage: Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b DSGVO) beziehungsweise unser berechtigtes Interesse an der Verbesserung des Produkts (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt 90 Tage nach dem Absenden Ihre E-Mail-Adresse, die Bereichsangabe und die Verknüpfung zu Ihrem Konto aus dem Feedback — unabhängig davon, ob Sie ein Konto haben. Weil dieser Lauf einmal am Tag prüft, ist das eine Regelfrist und keine auf die Stunde garantierte Höchstgrenze. Haben Sie ein Konto und löschen es früher, werden diese Angaben schon dabei entfernt. Die Nachricht selbst behalten wir — dann ohne Bezug zu Ihnen —, weil ihr Inhalt in die Produktentwicklung einfließt; sie kann Angaben enthalten, die Sie selbst hineingeschrieben haben. Eine vollständige Löschung können Sie jederzeit formlos verlangen — wir löschen dann auch die Kopie im Postfach des Verantwortlichen.
Meldungen zu Inhalten (Melde- und Abhilfeverfahren nach Art. 16 DSA)
Wenn Sie uns über ghostroom.video/report einen Inhalt melden, verarbeiten wir: die gewählte Kategorie, Ihre Begründung (Freitext), die Angabe, wo sich der Inhalt befindet, Ihren Namen und Ihre E-Mail-Adresse, Ihre Erklärung in gutem Glauben sowie kurzzeitig Ihre IP-Adresse. Bei Meldungen zu Darstellungen sexuellen Missbrauchs von Kindern sind Name und E-Mail-Adresse nicht erforderlich (Art. 16 Abs. 2 lit. c DSA); Sie können in diesem Fall anonym melden.
Den Raum-Link speichern wir nicht. Er ist zugleich der Zugangsschlüssel zum Raum. Was Sie eingeben, wird deshalb sofort in eine interne Raumkennung aufgelöst und der Link selbst verworfen; gespeichert wird nur diese Kennung und die Art der aufgerufenen Seite. Lässt sich der Link nicht auflösen, speichern wir ihn ebenfalls nicht.
Rechtsgrundlage: Erfüllung unserer rechtlichen Verpflichtung aus Art. 16 DSA (Art. 6 Abs. 1 lit. c DSGVO) sowie unser berechtigtes Interesse an der Abwehr missbräuchlicher Meldungen (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt Ihre IP-Adresse 30 Tage nach der Meldung. Die Meldung selbst bewahren wir dauerhaft auf: Sie ist der Nachweis, dass wir unserer gesetzlichen Prüfpflicht nachgekommen sind, und enthält unsere Entscheidung und deren Begründung. Ihr Name und Ihre E-Mail-Adresse bleiben Teil dieses Nachweises, weil sie zur Meldung gehören und weil wir Ihnen unsere begründete Entscheidung mitteilen müssen (Art. 17 DSA). Eine Löschung können Sie jederzeit verlangen; wir prüfen dann, ob die Aufbewahrungspflicht im Einzelfall entgegensteht.
12. Server-Protokolle, Sicherheit und Statistiken
Verbindungsdaten: Beim Aufruf der App verarbeitet der Server technisch bedingt Ihre IP-Adresse und Verbindungsdaten. Auf Ebene des Hosting-Systems (Reverse Proxy) können kurzlebige Zugriffsprotokolle anfallen; diese können auch die aufgerufene Adresse und damit den Link eines Raums enthalten. Wir verwenden sie ausschließlich für Betrieb, Fehlersuche und Sicherheit, werten sie nicht aus, um Räume oder Personen zuzuordnen, und sie werden automatisch rotiert.
Anwendungsprotokolle: Die Anwendung selbst führt technische Protokolle über API-Zugriffe und Fehler. Sie enthalten Zeitstempel, HTTP-Methode und -Pfad, Statuscode, Bearbeitungsdauer und eine zufällig erzeugte Vorgangsnummer — keine IP-Adressen. Raum-Tokens, Anmeldelinks und andere Geheimnisse erscheinen darin nie; E-Mail-Adressen und Telefonnummern werden vor der Protokollierung maskiert. Diese Protokolle fallen kurzlebig auf dem Hosting-System an (automatische Rotation) und dienen ausschließlich Betrieb, Fehlersuche und Sicherheit.
Missbrauchsschutz: Anmelde- und Codeanforderungen sind ratenbegrenzt; dafür wird Ihre IP-Adresse beziehungsweise die angefragte Adresse kurzzeitig in Zählern verarbeitet.
Betriebskennzahlen: Für den Betrieb werten wir aggregierte Kennzahlen aus dem Produkt aus (etwa Anzahl der Räume oder Erfolgsquote von Uploads). Dabei kommen keine Cookies und kein Fingerprinting zum Einsatz. Wird ein Raum gelöscht (Ablauf der Speicherfrist oder Löschung des Kontos, das ihn erstellt hat), der ein Hauptvideo erhalten hatte und von einem Konto mit Einladungs-Kennzeichnung (Kohorte, siehe oben) eröffnet wurde, behalten wir eine Zusammenfassung des Raums in Zahlen: Kennung des Raums, Kennung und Einladungs-Kennzeichnung des erstellenden Kontos, Zeitpunkt der Eröffnung, Länge des Hauptvideos, Anzahl der veröffentlichten Clips und Beiträge — keine Aufnahmen, keine Namen. Von allen anderen Räumen behalten wir nichts. Die Kontokennung darin wird mit der Löschung des Kontos entfernt; die Zusammenfassung wird nach der Frist für Nutzungsereignisse (Abschnitt 15) gelöscht.
Rechtsgrundlage: unser berechtigtes Interesse an einem sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Reichweitenmessung (Umami, selbst gehostet)
Um zu verstehen, welche Seiten der App aufgerufen werden, setzen wir dort die Web-Analyse-Software Umami ein. Wir betreiben sie selbst auf eigenem Server in Deutschland (Domain „analytics.ki-katapult.de", betrieben vom selben Verantwortlichen wie diese Seite). Ihr Browser sendet die Messdaten also an eine andere Adresse als diese Seite, die wir aber selbst betreiben. Es handelt sich nicht um einen Analyse-Dienst eines dritten Unternehmens; Ihre Daten werden dafür an niemanden weitergegeben.
Bei einem Seitenaufruf werden verarbeitet:
die Art der aufgerufenen Seite — nicht deren Adresse. Vor der Übertragung wird die Adresse einer festen Liste von Seitentypen zugeordnet (etwa „Startseite", „Raum", „Datenschutz"), und übertragen wird ausschließlich diese Bezeichnung. Raum-Links, Raum-Kennungen und alles hinter dem Fragezeichen erreichen die Statistik damit nie — auch nicht bei einem unvollständigen oder fehlerhaften Link,
die verweisende Website — nur deren Adresse (etwa „example.com"), nicht die konkrete Unterseite und nichts hinter dem Fragezeichen. Verweise innerhalb unserer eigenen Seite werden genauso auf den Seitentyp reduziert,
technisch bedingt Ihre IP-Adresse und die Browser-Kennung (User-Agent). Daraus leitet Umami Land, Browser, Betriebssystem und Gerätetyp ab sowie einen Erkennungswert, der regelmäßig neu gebildet wird und es erlaubt, Besuche zu zählen, ohne Sie dauerhaft wiederzuerkennen. Die IP-Adresse selbst wird nicht gespeichert, und dieser Wert entsteht auf dem Server, nicht auf Ihrem Gerät.
Es werden keine Cookies gesetzt und keine Kennungen zu Ihrer Wiedererkennung auf Ihrem Gerät abgelegt; eine seitenübergreifende Wiedererkennung findet nicht statt. Weil dabei keine Informationen in Ihrer Endeinrichtung gespeichert und keine dort abgelegten Kennungen abgerufen werden, ist § 25 TDDDG auf diese Messung nicht anwendbar; deshalb gibt es kein Einwilligungsbanner. Die Messsoftware prüft lediglich, ob Sie auf diesem Gerät einen Widerspruch hinterlegt haben. Eine Zusammenführung mit Ihrem Konto findet nicht statt.
Rechtsgrundlage: unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung zum Verständnis und zur Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO).
Sie können dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen. Weil die Messung bewusst mit keinem Konto verknüpft ist, gibt es bei uns nichts, woran wir einen Widerspruch festmachen könnten — er wird deshalb auf Ihrem Gerät hinterlegt und wirkt sofort:
Dafür wird ein einzelner Merker („gr_analytics_off") in Ihrem Browser gespeichert; er wird nie an einen Server übertragen. Leeren Sie Ihren Browser-Speicher, müssen Sie ihn erneut setzen. Selbstverständlich können Sie sich zusätzlich formlos an den in Abschnitt 1 genannten Verantwortlichen wenden.
Speicherdauer: Für die Messdaten in Umami ist derzeit keine automatische Löschfrist eingerichtet; sie bleiben bis zu einer manuellen Löschung gespeichert. Eine feste Frist richten wir ein.
13. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an die folgenden Empfänger weiter:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Hosting. Sämtliche Raum- und Kontodaten liegen auf Servern in Deutschland. Videodateien (Hauptvideos, Clips, Vorschaubilder) liegen zusätzlich in einem Objektspeicher von Hetzner in Falkenstein (Deutschland). Videos werden Ihrem Browser über kurzlebige, signierte Links direkt aus diesem Objektspeicher ausgeliefert — dabei erhält Hetzner als Betreiber technisch bedingt Ihre IP-Adresse und Browser-Kennung. Hetzner ist als Auftragsverarbeiter nach Art. 28 DSGVO gebunden.
Telnyx LLC, Chicago, USA: nur wenn Sie die Anmeldung per SMS-Code nutzen. Telnyx erhält Ihre Telefonnummer, versendet den Code und prüft ihn (Auftragsverarbeiter). Zur Übermittlung in die USA siehe Abschnitt 14.
Google (Ireland Limited / Google LLC): nur wenn Sie die Google-Anmeldung nutzen oder einen Raum mit YouTube-Video betreten (Abschnitte 7 und 9). Google ist hier eigenständiger Verantwortlicher.
Apple (Apple Distribution International Ltd., Cork, Irland / Apple Inc., USA): nur wenn Sie die Apple-Anmeldung nutzen (Abschnitt 7). Apple ist hier eigenständiger Verantwortlicher.
Andere Raumteilnehmer: Ihre Clips sind, wie beschrieben, für alle Personen mit dem Raum-Link sichtbar.
14. Übermittlungen in Drittländer
Datenverarbeitung findet grundsätzlich in Deutschland statt. In die USA werden Daten nur in diesen Fällen übertragen:
Telnyx (SMS-Anmeldung): Übermittlung Ihrer Telefonnummer in die USA, gestützt auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) beziehungsweise, soweit einschlägig, auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework.
Google (Google-Anmeldung, YouTube): gestützt auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, unter dem Google zertifiziert ist, im Fall von YouTube zudem nur mit Ihrer Einwilligung.
Apple (Apple-Anmeldung): Vertragspartner ist die irische Apple-Gesellschaft; eine konzerninterne Übermittlung an Apple Inc. in den USA ist möglich, gestützt auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework.
Eine Kopie der jeweiligen Garantien, insbesondere der Standardvertragsklauseln, erhalten Sie auf Anfrage unter tim@ki-katapult.de.
15. Speicherdauer im Überblick
Räume, Clips, Einwilligungs- und Entfernungsnachweise: automatische Löschung nach Ablauf der Aufbewahrungsfrist des Raums — standardmäßig 30 Tage nach der letzten Aktivität, durch die raumerstellende Person zwischen 1 und 365 Tagen einstellbar, für einzelne Räume durch den Betreiber auch länger (bis 10 Jahre). Die geltende Frist und die verbleibende Zeit werden im Raum angezeigt.
Widerrufene Clips: die Löschung unserer Kopie der Aufnahme wird sofort ausgelöst und so lange wiederholt, bis sie gelingt; ab diesem Moment ist der Clip bei uns ohnehin nicht mehr abrufbar, und Abschnitt 5 beschreibt den seltenen Fall, dass auch die Wiederholungen scheitern. Erhalten bleiben nur der Einwilligungs- und der Entfernungsnachweis, spätestens bis zur Löschung des Raums.
Durch Moderation entfernte Clips: ab Entfernung nicht mehr sichtbar; die Originaldatei kann zur Missbrauchsaufklärung bis zur Löschung des Raums aufbewahrt werden (siehe Abschnitt 5).
Anwesenheitsliste und Anwesenheitseinträge (Abschnitt 4): Sie überdauern den einzelnen Raum bewusst und werden zusammen mit der Reihe gelöscht, zu der sie gehören. Die Frist der Reihe läuft ab dem späteren der beiden Zeitpunkte „Reihe angelegt" und „letzter Raum dieser Reihe gelöscht" — standardmäßig 30 Tage, von der kursleitenden Person zwischen 1 und 365 Tagen einstellbar. Eine Reihe, in der nie ein Raum eröffnet wurde, wird entsprechend 30 Tage nach ihrer Anlage gelöscht. Ein täglicher Aufräumlauf führt das aus; auch das ist eine Regelfrist und keine auf die Stunde garantierte Höchstgrenze. Unabhängig davon kann die kursleitende Person einen einzelnen Eintrag jederzeit entfernen, und auf Ihre Nachricht hin entfernen wir ihn (Abschnitt 5).
Kontodaten: bis zur Löschung des Kontos.
Anmelde-Tokens und SMS-Codes: gültig Minuten bis wenige Tage, je nach Zweck. Ein täglicher Aufräumlauf löscht den zugehörigen Eintrag — und damit die darin gespeicherte E-Mail-Adresse oder Telefonnummer — im ersten Lauf, der 7 Tage nach dem Verbrauchen beziehungsweise Ablaufen erfolgt. Weil dieser Lauf einmal am Tag prüft, ist das eine Regelfrist und keine auf die Stunde garantierte Höchstgrenze. Noch gültige Einträge bleiben bis zu ihrem Ablauf bestehen (ein Abmeldelink aus einer Beta-E-Mail gilt bis zu 180 Tage).
Upload-Zwischenspeicher im Browser: bis zum erfolgreichen Upload, maximal 48 Stunden.
Feedback: täglicher Aufräumlauf — E-Mail-Adresse, Bereichsangabe und Konto-Verknüpfung nach 90 Tagen, bei Konto-Inhaberinnen und -Inhabern spätestens mit der Kontolöschung. Die Nachricht selbst bleibt danach ohne Bezug zu Ihnen gespeichert — der Text kann Angaben enthalten, die Sie selbst hineingeschrieben haben (Abschnitt 11). Die Browser-Kennung wird nicht in unserer Datenbank gespeichert; sie steht nur in der E-Mail-Kopie im Postfach des Verantwortlichen.
Beta-Warteliste: täglicher Aufräumlauf — IP-Adresse nach 30 Tagen, Datum der nächsten Sitzung 30 Tage nach dem Datum selbst, unentschiedene Anfragen nach 180 Tagen, Spam nach 7 Tagen; entschiedene Anfragen bis zum Abschluss des Beta-Programms, längstens bis zur Löschung des zugehörigen Kontos (Abschnitt 10).
Meldungen zu Inhalten: täglicher Aufräumlauf — IP-Adresse nach 30 Tagen. Die Meldung selbst, einschließlich Name und E-Mail-Adresse der meldenden Person und unserer Entscheidung, bewahren wir als gesetzlichen Nachweis ohne feste Frist auf (Abschnitt 11).
Reichweitenmessung: derzeit keine automatische Löschfrist (Abschnitt 12).
Nutzungsereignisse: Die in Abschnitt 7 genannten Ereignisse bleiben mit Bezug zu Ihrem Konto gespeichert, solange Ihr Konto besteht. Mit der Löschung des Kontos wird die Verknüpfung zu Ihrer Person entfernt; der Eintrag verbleibt dann ohne Bezug zu Ihnen, kann aber weiterhin die Kennung des betroffenen Raums enthalten — auch dann, wenn der Raum selbst bereits gelöscht ist. Ein täglicher Aufräumlauf löscht jedes Ereignis im ersten Lauf, der 12 Monate nach seiner Entstehung erfolgt; auch das ist eine Regelfrist, keine auf die Stunde garantierte Höchstgrenze. Dieselbe Frist gilt für die Aufnahmeverlaufs-Einträge (Abschnitt 4) und die Raum-Zusammenfassungen in Zahlen (Abschnitt 12). Eine kürzere Frist prüfen wir nach Abschluss des Beta-Programms.
Nachweise über Verwaltungs- und Systemvorgänge: Vorgänge außerhalb eines Raums (etwa das Anlegen eines Kontos durch den Verantwortlichen oder das Ändern einer Freischaltung) protokollieren wir als Nachweis unserer Rechenschaftspflicht ohne feste Frist. Sie enthalten keine Klardaten wie Namen, E-Mail-Adressen oder Telefonnummern, sondern nur interne Kennungen — die des betroffenen Kontos und die des handelnden Administrators. Nach Löschung des jeweiligen Kontos verweist die Kennung auf keinen bei uns vorhandenen Datensatz mehr. Raumbezogene Nachweise werden mit dem Raum gelöscht.
16. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen folgende Rechte aus der DSGVO:
Auskunft über Ihre gespeicherten Daten (Art. 15),
Berichtigung unrichtiger Daten (Art. 16),
Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
Datenübertragbarkeit (Art. 20),
Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21),
jederzeitiger Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3), zum Beispiel die Entfernung Ihres Clips (Abschnitt 5).
Dafür genügt eine formlose E-Mail an tim@ki-katapult.de. Ihren eigenen Clip können Sie außerdem jederzeit selbst entfernen — im Raum unter „⋯" → „meinen Clip entfernen" (Abschnitt 5) —, und Ihr Konto können Sie jederzeit selbst löschen — direkt in der App unter „Konto". Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für den Verantwortlichen ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow; Sie können sich aber auch an die Aufsichtsbehörde Ihres Wohnorts wenden.
17. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung im Einzelfall und kein Profiling im Sinne von Art. 22 DSGVO statt.
18. Pflicht zur Bereitstellung
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne Kamera- und Mikrofonfreigabe können Sie einem Raum allerdings nicht als aufnehmender Teilnehmer beitreten, und ohne E-Mail-Adresse oder Telefonnummer kein Konto anlegen.
19. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 28. August 2026
Privacy Policy
GhostRoom is a video room: one person places a main video in a room, friends open the link and record themselves with camera and microphone while they watch. The recordings play back together with the main video. This privacy policy explains which personal data this GhostRoom instance processes in the course of that, why, for how long, and what rights you have.
1. Controller
The controller responsible for data processing on this GhostRoom instance is:
Tim Neunzig
Alpenstr. 13
14542 Werder (Havel), Germany
Email: tim@ki-katapult.de
No data protection officer has been appointed; there is no legal obligation to do so. For all questions about data protection, you can reach the controller at the email address given above.
Please note: This policy applies exclusively to this instance, operated by the controller named above.
2. The Essentials at a Glance
Anyone who joins a room records themselves in doing so — for the whole time they are in the room. There is no watching without a running camera, not even for the person who created the room. No recording starts without your explicit consent on the welcome screen.
Your recording is visible to everyone who has the link to that room.
Rooms and all their recordings are deleted automatically — by default 30 days after the last activity. The room's creator can set a period between 1 and 365 days for their room; the applicable period and the time remaining are shown in the room. This is a sliding window, not a fixed date: every new clip restarts it.
We do not transcribe recordings and do not analyse what is said or shown. Recordings are stored in Germany and never leave servers in the EU (Sections 13 and 14). Every room has its own page saying exactly that in plain words — the agreement (Section 4).
There are no advertising cookies, no profiling for advertising purposes, and no cross-site tracking. For audience measurement we run our own cookieless statistics on our own server (Section 12). Fonts are served from our own server.
In rooms that use a YouTube video as the main video, data is transferred to Google (details in Section 9).
3. Legal Bases
We process personal data only where one of the following legal bases under the GDPR applies:
Consent (Art. 6(1)(a) GDPR): for your camera and microphone recording in the room, and for the YouTube embed.
Contract or user relationship (Art. 6(1)(b) GDPR): for your user account, sign-in, and providing the rooms you create or use.
Legitimate interest (Art. 6(1)(f) GDPR): for secure technical operation, preventing abuse, cookieless audience measurement (Section 12), and being able to demonstrate consents and removals.
Legal obligation (Art. 6(1)(c) GDPR): insofar as we must be able to demonstrate consent (Art. 7(1) GDPR).
For storing information on your device (cookies, local browser storage), § 25 TDDDG (the German Telecommunications Digital Services Data Protection Act) additionally applies. Whatever is strictly necessary for the service does not require consent (§ 25(2) no. 2 TDDDG); everything else only with your consent.
4. Room Recordings: Your Camera and Microphone Clips
This is the core of GhostRoom. When you tap the join button in a room, the following happens:
Already on the welcome screen, the browser requests camera and microphone permission in order to show you a local preview of your own image. This preview stays entirely on your device: nothing is transmitted and nothing is stored. Recording and uploading begin only after you tap the join button.
The recording runs the whole time you are in the room. There is no state in which you are inside the room without your camera recording — this applies to everyone, including the person who created the room. The recording ends when the main video (in a sharing circle: the chain) ends or when you leave the room; "leave" is the only stop control. In both cases your clip is added to the room without any further step and stays there (for removal see Section 5). If the recording ends early for any other reason — for instance because the operating system claims the camera for a phone call — your visit to the room ends with it; what was recorded up to that moment stays in the room as your clip. Anyone who opens the room again starts a new recording. One exception, in your favour: if you pause the main video, the recording pauses with it and resumes when you do — nothing is captured while the room is paused, so your clip stays aligned with the video everyone else sees.
Your clip (video and audio) is uploaded to our server and stored there.
The clips of all participants are played back together with the main video in the browsers of the room's participants.
The person who created the room can download the room's videos — including your clip — as files to their device, and can have a combined keepsake video (a grid of all clips) generated from them. This applies only to clips whose consent already covered this notice. Keep in mind: downloaded copies live outside our system, so a later removal of your clip does not reach those copies.
Your clip, together with the main video, is visible to everyone who has the link to that room. Keep in mind: anyone who shares the link also shares access to your recording.
Optionally, you can enter a display name; it is shown alongside your clip.
Emoji reactions: anyone holding the room link can react with an emoji from a fixed set while watching — without a camera and without an account. For a reaction we store only the emoji chosen, the moment in the video, the clip reacted to where applicable, and the time it was sent — no information about the person reacting (no name, no identifier, no IP address). Reactions are visible to everyone holding the room link, are shown again at their place on every playback of the room, and are baked into any keepsake video (see above). They are deleted together with the room; reactions to a removed clip disappear from playback along with it. To limit abuse, the number of reactions is capped per room and per sending IP address; the IP address is processed only briefly in counters for this purpose (see Section 12) and is never stored with the reaction.
In addition, we store a record of consent for each recording: the time of your consent, the version of the consent text, and the media types you approved (camera, microphone). We need this to be able to demonstrate your consent.
Recording progress (practice completion): while your camera records, the app reports — about every 30 seconds, when you leave the page and when the recording stops — how far into the main video your recording has come. For this we store exactly one entry per recording with the room's identifier, your recording's identifier, the starting position and the furthest position reached — no image or audio data, no name, no IP address. The entry remains even if the recording was never uploaded or the room has already been deleted; we evaluate it only in aggregate (how much of the practice was done on average) and delete it after the retention period for usage events (Section 15). If you withdraw your consent (Section 5), we delete this entry together with the recording — it does not outlive your withdrawal, and the server accepts no further reports for that recording. In sharing-circle rooms we additionally note that your recording was offered the chance to add its own video and — if you do — which recording your video grew out of; again only as identifiers, only counted.
Sharing-circle rooms: the room's creator can run a room as a "sharing circle". The room then grows as a chain of contributions: the opening video plays first, then the participants' videos, one after another. Watching works exactly as described above — your camera records the whole time you are in the room: during the opening video and while you listen to the other participants' contributions alike. The room's creator can also give the room a written prompt (a question or request to everyone, at most 280 characters); it is stored with the room, shown to everyone holding the room link before they join and before their own contribution, and deleted together with the room. In such a room you can additionally make a second, deliberately started recording ("your video") that is appended to the chain and plays for everyone holding the room link; you start and stop it yourself, and nothing is appended before you stop the recording. Removal and withdrawal (Section 5) apply unchanged — the video is erased; only its duration and its position in the chain remain as a purely technical placeholder without any image or audio material, so the other contributions stay in sync.
Showing on ghostroom.video (showcase): the person who created a room can mark that single room as a showcase room. Only in such a room do we ask you, at the end of your recording, an additional and separate question: "this round may be shown on ghostroom.video". The default is no — without your explicit yes your recording is not shown there, and a no is not stored. If you say yes, our copy of your recording is retrievable on our public home page without a room link and without an account; it is then visible to anyone on the internet and can be copied or cached by third parties. This consent is separate from your consent to the room recording and can be withdrawn at any time (Section 5). For it we store the time of your yes and, where applicable, the time of the withdrawal, plus a log entry about the granting or the withdrawal — the time, the room and a reference to your recording, without any image or audio material; it is deleted together with the room at the latest. Marking a room as a showcase room, and un-marking it, are logged the same way. In a sharing-circle room a chain contribution appears on the public page in any case with its duration and its position as a purely technical placeholder without any image or audio material — even without your yes, so the other rounds stay in sync; without your yes it stays that placeholder and nothing more. A tile recording, by contrast, does not appear there at all without your yes. Legal basis: your consent (Art. 6(1)(a) GDPR).
Rooms with an attendance list: Someone running a series of sessions — a weekly class, a circle, a training group — can open their rooms with an attendance list. Only in such a room does the following happen, in addition to everything described above:
At the door you see a list of first names and pick yours. If it isn't there, you add it yourself ("someone else"). The person running the series may have created that list before you ever opened the link.
Everyone who has this room's link sees that list, the first names of the people currently in the room, and your first name on your tile. The name is therefore visible to exactly the same people as your recording.
For each visit we keep an attendance entry: the first name you picked, which session of the series it was, from which point to which point of the main video your recording ran, and how long the main video was at that time. No picture or sound, no transcript, nothing about what your recording contains.
That entry outlives the room. That is its purpose: at the end of a training, the person running it should still be able to say who was there and when, long after the videos are gone. It is deleted together with the series (section 15).
From these entries the person running the series can print you a practice document: a page listing, by date, the sessions you attended, under the first name chosen at the door. We do not store that page and we do not send it; it is produced on request. It attests presence — that a recording ran while you were there — and states on its face that it is not a certificate and not proof of any examined achievement.
We do not verify identity. Anyone with the link can pick any name on the list. The entry attests that somebody was in the room under that name — not that it was the person the name refers to. The practice document says so too.
Whether a room keeps an attendance list is decided when the room is opened. It cannot be switched on afterwards: a room cannot start recording attendance after you have entered it — the consent text at the door tells you beforehand where you stand. The only movement in the other direction is the person running the series deleting the whole series: the list and the entries then disappear, and the room keeps no attendance list for the rest of its life. There is no case in which more is recorded about you than the text at the door said.
Who is responsible for what? For the list of first names and the attendance entries, the person running the series is the controller within the meaning of Art. 4(7) GDPR: they decide whether their rooms keep a list, who is on it, how long the series is retained, and what the document is used for. We process this data as their processor (Art. 28 GDPR) under a data processing agreement they enter into with us before switching the list on. We pass it to nobody outside this processing — not to advertisers, not to other facilitators, to no third party. Inside the room the first names are visible, to everyone holding the room link (see above); and our sub-processors for hosting and storage handle the data on our behalf (section 13). For your recording itself, it remains the case that you consent to us (see above); the position values in the attendance entry come from that recording and are disclosed to the person running the series on the basis of that consent.
What you can do: The person running the series can remove your entry from their series at any time. You can also contact the controller (section 1) and we will remove it. If you withdraw consent for your recording (section 5), we delete the recording in full; of the attendance entry, only the fact that you were there remains — the position values are deleted, so the entry no longer shows how much of the practice you took part in.
Legal basis: For entering your first name and for the attendance entry, the person running the series is the controller; they rely on their contract with you for the course (Art. 6(1)(b) GDPR) or on their legitimate interest in organising it (Art. 6(1)(f) GDPR), and they inform you about it themselves before entering your name. If the subject of the series allows conclusions about your health, they additionally process the entry on the basis of your explicit consent (Art. 9(2)(a) GDPR), which you give them by joining and which we obtain at the door on their behalf; the notice text says so explicitly. For your recording, your consent to us continues to apply (Art. 6(1)(a), where applicable Art. 9(2)(a) GDPR). The version of the notice text is stored as its own consent version ("2026-09-02-roster" or "2026-09-02-circle-roster"), and in such a room the server accepts no other version.
The notice is layered: at the door there is one sentence naming the attendance list and the record, beside it a short sheet ("what happens?") with a summary, and behind that the room's full agreement under the room link with "/agreement" appended. There — and here — the additional sentences for a room with an attendance list read:
the name you pick, and what it records
this room keeps a record of who was here. the person who opened it wrote down a list of first names; at the door you pick yours — or add it, if it isn't there.
what the record holds: the first name you picked, which sessions of this series you were in, and roughly how much of each practice you were present for. no video, no transcript, nothing about what you said or did.
the list and the record belong to the person who opened the room, not to us. we keep them on their behalf for as long as their series runs, and delete them with it.
everyone who has the link sees the list of first names, the names of the people already in the room, and your name on your tile while you are here.
your name may have been on the list before you ever opened the link — the person running this put it there. and we do not check that the name you pick is yours: nobody is asked for proof, and nothing is verified.
in a series whose subject says something about your health — breathwork, bodywork, trauma work — the bare entry that you were here is itself information about your health. by joining, you explicitly agree that the person who opened the room keeps that entry.
the room is an offer, not a condition: the person running it has undertaken to us that you can do their course without being recorded. if that is not so, write to us.
you may be handed a practice document afterwards: a page listing, by date, the sessions you were in, under the name chosen at the door. it attests presence — that a recording ran while you were here — and says on its face that it is not a certificate and that we verified nobody's identity.
the person who opened the room can take your record out of their series at any time. so can you: write to tim@ki-katapult.de and we remove it.
Legal basis: your consent (Art. 6(1)(a) GDPR), which you give by tapping the join button after the notice text. The record of consent is based on Art. 6(1)(c) in conjunction with Art. 7(1) GDPR.
An important note: record only yourself. If other people appear in your video or audio, you are responsible for obtaining their consent.
Special categories of personal data: what you say or show in a room may contain special categories within the meaning of Art. 9 GDPR — for instance information about your health in a breathwork or movement-practice room, or personal disclosures in a sharing-circle turn. We do not analyse such content (see the agreement below); insofar as it is contained in your recording, the legal basis is your explicit consent (Art. 9(2)(a) GDPR), which you give by tapping the join button after the notice text.
The room's agreement
Every room has its own page saying, in plain words, what the room does with a recording — reachable under the room link with the suffix "/agreement", and behind the same access protection as the room itself (Section 6): without the link (and the password, if one is set) the page gives no indication whatsoever that the room exists. It shows that room's retention window and the time remaining. Its sentences are the same ones used at the room's door, in the "what happens?" sheet, here, and in our record of processing activities — for a room on the default window they read:
who can see it
people who have this room's link — and its password, if one is set. nobody else.
there is no directory and no search. a link alone opens nothing without its key, and a room's address on its own tells nobody the room exists.
whoever passes the link on passes the room on — that is the one thing we can't guard for you.
how long our copy stays
30 days after the room's last activity (the default — the room's creator can set 1 to 365 days). a window, not a date: every new clip restarts it, so a room that is still in use stays, and one that has gone quiet goes.
the room shows the time left in its ⋯ menu.
when the window runs out, our copy is deleted: the video, every clip, the room itself and the consent record we kept for it. nothing stays on our servers forever.
taking yours back
any time, and you need nobody's permission: on the device you recorded on, open the ⋯ menu and remove your clip. from another device — or after clearing your browser — write to tim@ki-katapult.de; we do the same thing by hand.
our copy is deleted, not hidden. nobody else's tile moves; the room goes on without you in it.
outside our reach: a copy the room's creator saved to their own device before you withdrew — where saving exists at all (never in a sharing circle). we can't recall that, and we'd rather say so.
what we never do
we don't transcribe recordings. we don't analyse what is said or shown; the one thing our software looks at in a recording is whether the picture is black, so a broken camera gets a warning.
your recording is stored in germany and never leaves servers in the eu. (when the room's video is a youtube video, google's player runs on your device and receives your ip — that is the video you watch, not your recording.)
no ads, no profiling, no cross-site tracking.
5. Removing Clips and Withdrawing Consent
You can withdraw your consent at any time and request the removal of your clip. The fastest way is in the app itself: inside the room under "⋯" → "remove my clip", or — once you have left the room — right on the closing screen ("remove my clip · our copy"). Alternatively, an email to the controller is enough. We want to be straightforward with you about how removal works technically:
Your clip disappears from the room's playback immediately. For other people who currently have the room open, the tile disappears with their next refresh (a few seconds).
On withdrawal our copy of the recording is deleted, not merely hidden: deletion of the video file is triggered immediately. Should a storage service involved be temporarily unreachable, the deletion is retried automatically until it succeeds; in the worst case — if the retries fail too — the file remains on storage with no reference and no way to retrieve it, until the room is deleted automatically (after the room's applicable retention period has run out — by default 30 days after its last activity, settable by the room's creator between 1 and 365 days, and for individual rooms longer via the operator). From the moment of withdrawal your clip is in no case retrievable from us any more. The same applies if you declare the withdrawal by email — we then carry out the same deletion.
Together with your clip we delete any already-produced full recording of the room, because it contains your image; the room's creator can produce it again without your clip. A full recording that happens to be rendering at the moment of your withdrawal is discarded and re-produced without your clip.
Only the following entries remain, all without image or audio material: the record that consent was given and withdrawn; a log entry about the removal (both are deleted with the room at the latest); this session's usage events (that the entry page was seen, the room was entered and — in a sharing circle — the question about your own contribution was reached), which stay linked to your session identifier and are deleted once the event retention period runs out (Section 15); the room's summary figure, in which your clip continues to be counted as one of the room's published clips (a bare number, with no reference to you); and a purely statistical counter entry that a clip was withdrawn. The progress entry for your recording, by contrast, is deleted together with the recording (Section 4). The statistical counter entry outlives the deletion of the room. It contains neither your name nor your IP address, no content, no reference to your account, no reference to your clip and no reference to the room — only the point in time and whether a video was present. It serves solely accountability towards the supervisory authority and product statistics (Art. 6(1)(f) GDPR in conjunction with Art. 5(2) GDPR).
The button in the app is available only on the device the clip was recorded with (see "gr_my_clips" in Section 8) — clips are deliberately not linked to any account. If you have cleared your browser storage or switched devices, just write to us and we will remove the clip for you, with the same result.
If the room's creator, or we ourselves, remove a clip (e.g. after a report), that is not a withdrawal but moderation: the clip disappears from playback immediately, the original file may be retained for a limited time for accountability and abuse investigation, and it is permanently deleted when the room itself is automatically deleted at the latest — after the room's applicable retention period (Section 15). Your own withdrawal is unaffected by this and does delete the file.
The consent to showing on ghostroom.video (Section 4) is withdrawn separately and just as easily: in the room under "⋯" → "show on ghostroom.video". Our copy then disappears from the public home page; inside the room your recording stays exactly where it was, and nobody else's tile moves. This too works only on the device that made the recording — otherwise just write to us. Copies third parties made from the public page are outside our reach.
Copies that the room's creator already downloaded before your withdrawal live on their device and are therefore outside our reach — removal cannot recall them. Responsibility for handling such copies lies with the person who downloaded them.
In a room with an attendance list (section 4) your attendance entry remains as a fact, but is stripped: what stays is the first name chosen at the door and the fact that you were there for that session. The position values are deleted — the entry then no longer shows how much of the practice you took part in, and a practice document lists that session only as "present, no detail". The entry is explicitly marked as "recording taken back". The remaining entry does not rest on your consent to us but on the legal basis of the person running the series for their course organisation (section 4); that is why it does not fall away with the withdrawal of the recording — and it can be removed separately at any time. This is a deliberate departure from the recording itself, which is deleted in full: the fact of attendance belongs to the course organisation of the person running the series, and is the reason the series exists at all. If you want that fact removed too, a message to them or to us (section 1) is enough — we then delete the entry entirely.
Legal basis for this limited continued retention: our legitimate interest in accountability and abuse prevention (Art. 6(1)(f) GDPR) and the accountability obligations under Art. 5(2) and Art. 7(1) GDPR. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal (Art. 7(3) GDPR).
6. Rooms, Links, and Access Protection
Access to a room lies entirely in its link: it contains a long, unguessable access token. Without a valid token, the server gives no indication whatsoever that a room even exists. Room tokens do not appear in the logs of our application (for logs at the hosting-system level, see Section 12). There is no public directory of rooms and no search function.
One deliberate exception is the showcase room (Section 4): if the room's creator has marked a room for it, that room's main video and exactly those recordings whose contributor explicitly said yes are retrievable through a separate public interface with no token. For every other room, and for every recording without that yes, this interface answers as it would for a room that does not exist. The mark changes nothing about access to the room itself — link, token, password.
The room's creator can additionally set an optional room password for their room. It acts as a second factor on top of the link: without the correct password, the service behaves exactly as if the room did not exist. We store the room password only as a cryptographic hash (scrypt), never in plain text; it appears in no server response and no logs, and wrong attempts are rate-limited. Setting or changing the password rotates the room's access token — older links with an embedded token and already-open sessions lose access; short-lived media links already issued may, for technical reasons, remain playable for a few hours before they expire.
Legal basis: provision of the service (Art. 6(1)(b) GDPR) and our legitimate interest in secure operation (Art. 6(1)(f) GDPR).
7. User Account and Sign-In
You do not need an account to watch or take part in a room. An account is for creating and managing your own rooms. Depending on the sign-in method you choose, we process:
Email and password: your email address and a cryptographic hash of your password (the password itself is never stored). To confirm your address and for password resets, we send you links by email; these are short-lived.
Sign-in link by email (magic link): your email address and a short-lived sign-in token.
Phone number with SMS code: your phone number. Sending and verifying the code is handled by the service provider Telnyx (see Section 13); the code itself is not stored with us in this flow.
Google sign-in: if you actively choose "Sign in with Google", we receive from Google your Google account identifier, your email address, its verification status, and your name. In the process, data (such as your IP address) is transferred to Google. Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland; data may be transferred to Google LLC in the USA. We use only the sign-in function, no Google tracking.
Apple sign-in ("Sign in with Apple"): if you actively choose it, we receive from Apple an Apple account identifier, your email address (at your choice, as an anonymised relay address provided by Apple) and its verification status; on first sign-in also your name, if you share it. In the process, data (such as your IP address) is transferred to Apple. Provider: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Ireland; data may be transferred to Apple Inc. in the USA. We use only the sign-in function.
Two-factor authentication (optional): if you enable it, we store the shared secret required for it (TOTP secret).
Notification about new clips: if you have opened a room and somebody leaves a clip in it, we send a short email to your account address ("4 new clips in …"). It is batched once an hour, so four clips do not become four emails, and it carries only the count, your room's title and a link to your rooms page — no participant names and no room key. Every one of these emails carries an unsubscribe link, and you can switch them off at any time under "Account". We store that such an email was sent (when, which room, how many) — not its contents. Legal basis: performance of the user relationship (Art. 6(1)(b) GDPR).
In addition, we store with your account your display name (optional), timestamps, and individual usage events (for example "first login", "room created", "feedback sent"), which we use to run the beta program (see Sections 10 and 15). If your account was created as part of an invitation, we also store an invitation marker (cohort) — such as "facilitator-2026-08" — and link your beta request (Section 10) to the account. We use this, only in aggregate, to evaluate whether the rooms of the people invited this way are used; the marker says nothing about you personally.
Legal basis: performance of the user relationship (Art. 6(1)(b) GDPR); for the security mechanisms (rate limiting, token hashing), our legitimate interest (Art. 6(1)(f) GDPR).
Retention period: for as long as your account exists. You can delete your account yourself at any time in the app under "Account"; alternatively, an informal email to the controller is sufficient.
8. Cookies and Local Browser Storage
This instance sets no advertising, tracking, or analytics cookies. Only storage that is strictly technically necessary is used, for which no consent is required under § 25(2) no. 2 TDDDG:
Session cookie ("gr_session"): keeps you signed in after logging in. It contains only a random session identifier (no plaintext data), is protected against script access (HttpOnly), and expires after 30 days. It is not set unless you sign in to an account.
Sign-in protection cookies ("gr_oauth_state", "gr_oauth_state_apple", "gr_oauth_native", "gr_oauth_native_apple"): are set only during a sign-in via Google or Apple, for a maximum of 10 minutes, and protect the sign-in process against forgery. Because Apple returns the sign-in to us by form submission, the Apple cookie must technically also be sent on a request coming from Apple's site (SameSite=None); it is transmitted over HTTPS only, is protected against script access, and contains nothing but a random value used for matching.
Sign-in keys in the apps (localStorage "gr_native_verifier"; sessionStorage "gr_native_oauth_handled", "gr_native_oauth_launch_handled"): in the iOS and Android app, a short-lived random value is stored on the device during a Google or Apple sign-in, used to verify the completion of that sign-in; the return address of the sign-in is also noted so the same step is not carried out twice. These are no longer needed once you are signed in; the session-storage notes disappear when the tab is closed.
Objection to audience measurement (localStorage, "gr_analytics_off"): set only when you actively tap "Switch measurement off on this device" in Section 12, and switches the measurement off on that device. Never transmitted to any server.
Legal-page language choice (localStorage, "gr-legal-lang"): remembers whether you prefer to read our legal pages in German or English — this privacy policy, the Impressum, the Terms of Use, the reporting form, and a room's agreement page ("/<link>/agreement"). The value ("de" or "en") is stored only after you actively tap the language toggle, is never transmitted to any server, and remains until you clear your browser storage.
Appearance (localStorage, "gr-theme"): remembers whether you prefer to view GhostRoom on the dark room background or the light paper one. The value ("room" or "paper") is stored only after you actively switch the setting, is never transmitted to any server, and remains until you clear your browser storage.
Room library on this device (localStorage, "gr_host_rooms", "gr_joined_rooms", "gr_pending_draft"): stores the links of rooms you created or visited on this device — including the access tokens they contain — so you can find your rooms again under "/account/rooms" and a still-empty room draft is reused on your next visit. This data stays on your device; it is sent to our server in two cases only: when you open the respective room (as its normal request) and when you save a room to your account (its host token is transmitted as proof of ownership). It remains until you remove entries from the library or clear your browser storage.
Display preferences and notice markers (localStorage, "gr_viewer_prefs", "gr_signin_seen_<room>", "gr_return_to"): remember, per room, your view choice (e.g. hidden tiles) and that a notice has already been shown; these values are never transmitted to any server. "gr_return_to" additionally holds — only during a sign-in with a redirect — the address of the room you came from (including its access link); after signing in, that address is requested from our server as a normal page load to take you back into the room, and the entry is removed.
Proof for removing your own clips (localStorage, "gr_my_clips"): stores, per room, which clips were recorded on this device, together with the corresponding session token. It is the only thing that lets the app offer you the "remove my clip" action in the ⋯ menu — clips are deliberately not linked to any account, which is why this device is the only place that proof can live. The entry is sent to our server only when you actually trigger the removal. It is deliberately not deleted after any fixed period: a room lives for as long as it is used, and an automatic expiry would take the removal option away from you while your clip is still playing. The entry disappears when you carry out the removal, when you clear your browser storage, or when very many rooms accumulate on this device and the oldest identifier gives way to the storage limit (200 rooms per device, 50 clips per room). After that, removal is no longer possible in the app — just write to us then (see Section 5). In a showcase room (Section 4) the same entry additionally remembers whether you have already answered the question about showing on ghostroom.video, and how — so the app does not ask you again and can offer you the withdrawal.
Per-tab session storage (sessionStorage, "gr_float_<room>", "gr_debug"): holds tile positions of the current view and — only if you explicitly open the app with "?debug=1" — a diagnostics marker. Deleted automatically as soon as the tab is closed.
Upload resume pointer (localStorage, "tus::…"): your clip is uploaded in chunks so that an interrupted upload can continue from the last confirmed position instead of starting over. To do that, your browser remembers the address of the upload in progress, the room and session identifiers, the file size, the video format, the clip's start and end position in the video, and when the upload began. It contains no access tokens: without your device's session token, that address cannot be used to upload, read, or delete anything. The entry is deleted as soon as the upload completes or is discarded, and at the latest the next time you open the app if it is more than 48 hours old.
Upload buffer (IndexedDB, "gr-pending-uploads"): so that your recorded clip is not lost if the upload is interrupted (app closed, phone locked, connection dropped), your browser stores the clip together with the room's access tokens locally on your device and resumes the upload the next time you open the app. This data leaves your device only as the normal upload to our server. It is deleted immediately after a successful upload or after you discard it, and in any case removed automatically after 48 hours at the latest.
9. YouTube Embed
A room can use a YouTube video as its main video.
Before you consent, no contact with Google is made. On the welcome screen of such a room we show only a preview image that our server fetched beforehand and serves from our own address. Your browser does not connect to Google at that point.
Only when you enter the room is the YouTube player loaded. Google addresses are then contacted, including youtube-nocookie.com for the player itself and www.youtube.com for the control script it requires; beyond that, the player loads content from further Google servers (such as preview images and the video data itself). Google then receives your IP address and device information and may use its own cookies or similar technologies; if you are signed in to your Google account, Google may associate the retrieval with your account. We have no influence over this processing by Google.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Data may be transferred to Google LLC in the USA; Google is certified under the EU-US Data Privacy Framework. Further information: https://policies.google.com/privacy.
Legal basis: your consent (Art. 6(1)(a) GDPR, § 25(1) TDDDG), which you give via the notice when entering a room with a YouTube video. Rooms with a self-uploaded video do not embed any Google services.
10. Emails and Beta Waiting List
Beta waiting list
On the landing page you can request a seat in the closed beta. Your email address is the only required field. Your answer to "what do you hold?" (the kind of group you hold, multi-select), the date of your next session ("when's the next one?"), your free text, and a link (e.g. a profile or channel) are optional; they help us put the test group together, and the date tells us when to send your invitation — with a room already opened. In addition we process your IP address and two technical characteristics of the submission (a form field invisible to you, and how long the form was open) in order to detect automated bulk submissions. We confirm your request to you by email and additionally send it to the controller's mailbox.
Legal basis: steps taken at your request prior to entering into a contract (Art. 6(1)(b) GDPR); for the optional details as well as the IP address and spam detection, our legitimate interest in selecting the test group and preventing abuse (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes the IP address after 30 days, the date of your next session 30 days after that date has passed, undecided requests after 180 days, and requests identified as spam after 7 days. Because that run checks once a day, these are regular periods rather than maxima guaranteed to the hour. We delete the copy in the controller's mailbox within the same period. For a decided request (accepted or declined) we keep your request together with the decision as evidence until the beta program ends; there is no fixed automatic period for those yet. If you delete your account, your request is deleted along with it — email address, answers, date, free text and link included. You may request earlier deletion informally at any time.
Emails
We send emails via our email service provider hosting.de (see Section 13). Two kinds:
Transactional emails: address confirmation, sign-in links, password resets. Without these, the account does not work (Art. 6(1)(b) GDPR).
Beta program emails: during the test phase, registered testers receive a small number of onboarding messages (welcome, reminder, feedback request, invitation to a conversation), triggered by whether you have already used the app. The legal basis is the operation of the beta program in which you are participating (Art. 6(1)(b) GDPR). Each of these emails contains an unsubscribe option; after unsubscribing, you receive transactional emails only.
There is no newsletter or advertising email beyond this.
11. Feedback
If you write to us via the feedback form, we process your message, optionally your email address (only if you want a reply), a coarse label for the area you are writing from (such as "room" or "landing page" — never the link to a room), and the browser identifier (user agent). The feedback is stored with us and additionally emailed to the controller's mailbox.
Legal basis: handling your request (Art. 6(1)(b) GDPR) or our legitimate interest in improving the product (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes your email address, the area indication and the link to your account from the feedback 90 days after you sent it — whether or not you have an account. Because that run checks once a day, this is a regular period rather than a maximum guaranteed to the hour. If you have an account and delete it sooner, those details go with it. We keep the message itself — with no reference to you from then on — because its content feeds into product development; it may contain information you wrote into it yourself. You may request full deletion informally at any time — we then also delete the copy in the controller's mailbox.
Content Reports (Notice-and-Action under Art. 16 DSA)
If you report content to us via ghostroom.video/report, we process: the category you chose, your explanation (free text), your indication of where the content is, your name and email address, your good-faith declaration, and briefly your IP address. For reports concerning child sexual abuse material, name and email address are not required (Art. 16(2)(c) DSA); you may report anonymously in that case.
We do not store the room link. It doubles as the access key to the room. What you enter is therefore resolved immediately into an internal room identifier and the link itself is discarded; only that identifier and the kind of page are stored. If the link cannot be resolved, we do not store it either.
Legal basis: compliance with our legal obligation under Art. 16 DSA (Art. 6(1)(c) GDPR), and our legitimate interest in preventing abusive reports (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes your IP address 30 days after the report. We keep the report itself permanently: it is the evidence that we met our statutory review obligation, and it contains our decision and the reasons for it. Your name and email address remain part of that record, because they belong to the report and because we must communicate our reasoned decision to you (Art. 17 DSA). You may request deletion at any time; we will then examine whether the retention obligation stands in the way in your particular case.
12. Server Logs, Security, and Statistics
Connection data: when you access the app, the server necessarily processes your IP address and connection data for technical reasons. At the hosting-system level (reverse proxy), short-lived access logs may arise; these can also contain the address requested and therefore the link to a room. We use them exclusively for operation, troubleshooting, and security, do not evaluate them to attribute rooms or people, and they are rotated automatically.
Application logs: the application itself keeps technical logs of API accesses and errors. They contain timestamps, HTTP method and path, status code, processing duration, and a randomly generated request identifier — no IP addresses. Room tokens, sign-in links, and other secrets never appear in them; email addresses and phone numbers are masked before logging. These logs arise short-lived on the hosting system (automatic rotation) and serve exclusively operation, troubleshooting, and security.
Abuse protection: sign-in and code requests are rate-limited; for this purpose, your IP address or the requested address is processed briefly in counters.
Operational metrics: for operations we evaluate aggregated metrics from the product (such as the number of rooms or the success rate of uploads). No cookies and no fingerprinting are used for this. When a room is deleted (its retention period ran out, or the account that created it was deleted) that had received a main video and was opened by an account carrying an invitation marker (cohort, see above), we keep a summary of the room in numbers: the room's identifier, the identifier and invitation marker of the creating account, when it was opened, the length of the main video, the number of published clips and contributions — no recordings, no names. Of every other room we keep nothing. The account identifier in it is removed when the account is deleted; the summary is deleted after the retention period for usage events (Section 15).
To understand which pages of the app are visited, we use the web analytics software Umami there. We run it ourselves, on our own server in Germany (domain "analytics.ki-katapult.de", operated by the same controller as this site). Your browser therefore sends the measurement data to a different address than this page — one we operate ourselves. It is not a third-party analytics service; your data is not passed to anyone for this purpose.
On a page view, the following are processed:
the type of page visited — not its address. Before transmission the address is matched against a fixed list of page types (such as "home", "room", "privacy"), and only that label is sent. Room links, room identifiers, and everything after the question mark therefore never reach the statistics — not even from an incomplete or malformed link,
the referring website — only its address (for example "example.com"), never the particular page there and nothing after the question mark. Referrals from within our own site are reduced to the page type in exactly the same way,
for technical reasons your IP address and browser identifier (user agent). From these, Umami derives country, browser, operating system, and device type, plus a recognition value that is re-formed regularly, which allows visits to be counted without recognising you permanently. The IP address itself is not stored, and this value is formed on the server, not on your device.
No cookies are set and no identifiers for recognising you are placed on your device; no cross-site recognition takes place. Since this neither stores information in your terminal equipment nor retrieves identifiers stored there, § 25 TDDDG does not apply to this measurement, and there is therefore no consent banner. The measurement software only checks whether you have recorded an objection on this device. It is not combined with your account.
Legal basis: our legitimate interest in privacy-preserving audience measurement, to understand and improve the service (Art. 6(1)(f) GDPR).
You may object to this processing at any time under Art. 21 GDPR. Because the measurement is deliberately not linked to any account, there is nothing on our side to attach an objection to — so it is recorded on your device instead, and takes effect immediately:
This stores a single marker ("gr_analytics_off") in your browser; it is never transmitted to any server. If you clear your browser storage, you will need to set it again. You are of course also free to contact the controller named in Section 1 informally.
Retention period: there is currently no automatic deletion period configured for the measurement data in Umami; it is kept until deleted manually. We will set a fixed period.
13. Recipients and Processors
We pass personal data only to the following recipients:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany: hosting. All room and account data is stored on servers in Germany. Video files (main videos, clips, preview images) are additionally held in Hetzner object storage in Falkenstein, Germany. Videos are delivered to your browser via short-lived signed links directly from that object storage — in doing so, Hetzner as its operator necessarily receives your IP address and browser identifier. Hetzner is bound as a processor under Art. 28 GDPR.
hosting.de GmbH, Franzstr. 51, 52064 Aachen, Germany: sending of our emails (processor). Processes the recipient address and email content.
Telnyx LLC, Chicago, USA: only if you use sign-in via SMS code. Telnyx receives your phone number, sends the code, and verifies it (processor). On the transfer to the USA, see Section 14.
Google (Ireland Limited / Google LLC): only if you use Google sign-in or enter a room with a YouTube video (Sections 7 and 9). Google acts here as an independent controller.
Apple (Apple Distribution International Ltd., Cork, Ireland / Apple Inc., USA): only if you use Apple sign-in (Section 7). Apple acts here as an independent controller.
Other room participants: your clips are, as described, visible to everyone who has the room link.
14. Transfers to Third Countries
Data processing generally takes place in Germany. Data is transferred to the USA only in these cases:
Telnyx (SMS sign-in): transfer of your phone number to the USA, based on the EU Commission's Standard Contractual Clauses (Art. 46(2)(c) GDPR) or, where applicable, on the adequacy decision for the EU-US Data Privacy Framework.
Google (Google sign-in, YouTube): based on the adequacy decision for the EU-US Data Privacy Framework, under which Google is certified; in the case of YouTube, additionally only with your consent.
Apple (Apple sign-in): the contracting party is Apple's Irish entity; an intra-group transfer to Apple Inc. in the USA is possible, based on the adequacy decision for the EU-US Data Privacy Framework.
You can obtain a copy of the relevant safeguards, in particular the Standard Contractual Clauses, on request at tim@ki-katapult.de.
15. Retention Periods at a Glance
Rooms, clips, records of consent and removal: automatic deletion after the room's retention period has run out — by default 30 days after the last activity, settable by the room's creator between 1 and 365 days, and for individual rooms longer via the operator (up to 10 years). The applicable period and the time remaining are shown in the room.
Withdrawn clips: deletion of our copy of the recording is triggered immediately and retried until it succeeds; from that moment the clip can no longer be retrieved from us either way, and Section 5 describes what happens in the rare case where the retries fail too. Only the record of consent and the removal log entry remain, and they are deleted with the room at the latest.
Clips removed by moderation: no longer visible from the moment of removal; the source file may be retained for abuse investigation until the room is deleted (see Section 5).
Attendance list and attendance entries (section 4): they deliberately outlive the individual room and are deleted together with the series they belong to. The series' period runs from the later of the two moments "series created" and "last room of this series deleted" — 30 days by default, adjustable by the person running the series between 1 and 365 days. A series in which no room was ever opened is accordingly deleted 30 days after it was created. A daily cleanup run carries this out; this too is a standard period, not a maximum guaranteed to the hour. Independently of that, the person running the series can remove an individual entry at any time, and on your message we remove it (section 5).
Account data: until the account is deleted.
Sign-in tokens and SMS codes: valid for minutes to a few days, depending on their purpose. A daily cleanup run deletes the underlying record — and with it the email address or phone number stored in it — on the first run that falls 7 days after it was used or expired. Because that run checks once a day, this is a regular period rather than a maximum guaranteed to the hour. Records still valid remain until they expire (an unsubscribe link from a beta email is valid for up to 180 days).
Upload buffer in the browser: until the upload succeeds, at most 48 hours.
Feedback: a daily cleanup run — email address, area indication and the account link after 90 days, and for account holders at the latest when the account is deleted. The message itself remains stored thereafter with no reference to you — the text may contain information you wrote into it yourself (Section 11). The browser identifier is not stored in our database at all; it appears only in the email copy in the controller's mailbox.
Beta waiting list: a daily cleanup run — IP address after 30 days, the next-session date 30 days after the date itself, undecided requests after 180 days, spam after 7 days; decided requests until the beta program ends, and at the latest until the associated account is deleted (Section 10).
Content reports: a daily cleanup run — IP address after 30 days. The report itself, including the reporter's name and email address and our decision, is kept as statutory evidence with no fixed period (Section 11).
Audience measurement: no automatic deletion period at present (Section 12).
Usage events: the events named in Section 7 remain stored with a link to your account for as long as your account exists. When the account is deleted, the link to you is removed; the entry then remains without any reference to you, though it may still contain the identifier of the room concerned — including after that room itself has been deleted. A daily cleanup run deletes every event on the first run that falls 12 months after it was created; this too is a regular period rather than a maximum guaranteed to the hour. The same period applies to the recording-progress entries (Section 4) and the room summaries in numbers (Section 12). We will consider a shorter period once the beta program has ended.
Records of administrative and system actions: actions outside a room (such as an account being created by the controller, or an activation being changed) are logged as evidence of our accountability, with no fixed period. They contain no plain data such as names, email addresses or phone numbers — only internal identifiers: that of the account concerned and that of the acting administrator. Once the account in question is deleted, its identifier no longer points to any record we hold. Room-related records are deleted together with the room.
16. Your Rights
You have the following rights under the GDPR vis-a-vis the controller:
access to the data stored about you (Art. 15),
rectification of inaccurate data (Art. 16),
erasure (Art. 17) and restriction of processing (Art. 18),
data portability (Art. 20),
objection to processing based on legitimate interest (Art. 21),
withdrawal of any consent you have given, at any time and with effect for the future (Art. 7(3)), for example the removal of your clip (Section 5).
An informal email to tim@ki-katapult.de is all it takes. You can also remove your own clip yourself at any time — inside the room under "⋯" → "remove my clip" (Section 5) — and delete your account yourself at any time — directly in the app under "Account". You also have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR). The authority responsible for the controller is the state data protection commissioner of Brandenburg (Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg), Stahnsdorfer Damm 77, 14532 Kleinmachnow, Germany; you may, however, also contact the supervisory authority of your place of residence.
17. No Automated Decision-Making
There is no automated individual decision-making and no profiling within the meaning of Art. 22 GDPR.
18. Obligation to Provide Data
You are under no statutory or contractual obligation to provide us with personal data. However, without granting camera and microphone access you cannot join a room as a recording participant, and without an email address or phone number you cannot create an account.
19. Changes to This Policy
We update this policy when the app or the legal situation changes. The version published here at any given time applies.