GhostRoom ist ein Videoraum: Eine Person legt ein Hauptvideo in einen Raum, Freunde öffnen den Link und nehmen sich selbst mit Kamera und Mikrofon auf, während sie zuschauen. Die Aufnahmen werden gemeinsam mit dem Hauptvideo abgespielt. Diese Datenschutzerklärung erklärt, welche personenbezogenen Daten diese GhostRoom-Instanz dabei verarbeitet, warum, wie lange und welche Rechte Sie haben.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser GhostRoom-Instanz ist:
Tim Neunzig
Alpenstr. 13
14542 Werder (Havel), Deutschland
E-Mail: tim@ki-katapult.de
Ein Datenschutzbeauftragter ist nicht bestellt; eine gesetzliche Pflicht dazu besteht nicht. Bei allen Fragen zum Datenschutz erreichen Sie den Verantwortlichen unter der genannten E-Mail-Adresse.
Hinweis: Diese Erklärung gilt ausschließlich für die hier genannte Instanz des oben genannten Verantwortlichen.
2. Das Wichtigste in Kürze
Wer einem Raum als Teilnehmer beitritt, nimmt sich dabei selbst auf. Ohne Ihre ausdrückliche Zustimmung auf dem Startbildschirm beginnt keine Aufnahme.
Ihre Aufnahme ist für alle sichtbar, die den Link zu diesem Raum haben.
Räume und alle zugehörigen Aufnahmen werden 30 Tage nach der letzten Aktivität automatisch gelöscht.
Es gibt keine Werbe-Cookies, kein Profiling zu Werbezwecken und kein seitenübergreifendes Tracking. Zur Reichweitenmessung betreiben wir eine eigene, cookielose Statistik auf eigenem Server (Abschnitt 12). Schriften werden vom eigenen Server geladen.
Bei Räumen mit einem YouTube-Video als Hauptvideo werden Daten an Google übertragen (Einzelheiten in Abschnitt 9).
3. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn eine der folgenden Rechtsgrundlagen der DSGVO greift:
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): für Ihre Kamera- und Mikrofonaufnahme im Raum sowie für die YouTube-Einbettung.
Vertrag bzw. Nutzungsverhältnis (Art. 6 Abs. 1 lit. b DSGVO): für Ihr Benutzerkonto, die Anmeldung und die Bereitstellung der Räume, die Sie anlegen oder nutzen.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): für den sicheren technischen Betrieb, die Abwehr von Missbrauch, die cookielose Reichweitenmessung (Abschnitt 12) und die Nachweisbarkeit von Einwilligungen und Löschungen.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): soweit wir Einwilligungen nachweisen müssen (Art. 7 Abs. 1 DSGVO).
Für das Speichern von Informationen auf Ihrem Gerät (Cookies, lokale Browser-Speicherung) gilt zusätzlich § 25 TDDDG. Was davon zwingend für den Dienst erforderlich ist, braucht keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG); alles andere nur mit Ihrer Zustimmung.
4. Raum-Aufnahmen: Ihre Kamera- und Mikrofonclips
Das ist der Kern von GhostRoom. Wenn Sie in einem Raum auf die Schaltfläche zum Beitreten tippen, passiert Folgendes:
Schon auf dem Startbildschirm fragt der Browser die Kamera- und Mikrofonberechtigung ab, um Ihnen eine lokale Vorschau Ihres eigenen Bildes zu zeigen. Diese Vorschau bleibt vollständig auf Ihrem Gerät — es wird nichts übertragen und nichts gespeichert. Aufgezeichnet und hochgeladen wird erst, nachdem Sie auf die Beitritts-Schaltfläche getippt haben.
Ihr Clip (Video und Ton) wird auf unseren Server hochgeladen und dort gespeichert.
Die Clips aller Teilnehmer werden zusammen mit dem Hauptvideo im Browser der Raumteilnehmer gemeinsam abgespielt.
Die Person, die den Raum erstellt hat, kann die Videos des Raums — einschließlich Ihres Clips — als Dateien auf ihr Gerät herunterladen und daraus ein zusammengefügtes Erinnerungsvideo (ein Raster aller Clips) erzeugen lassen. Das gilt nur für Clips, deren Einwilligung diesen Hinweis bereits umfasste. Bedenken Sie: Heruntergeladene Kopien liegen außerhalb unseres Systems; eine spätere Entfernung Ihres Clips erreicht diese Kopien nicht.
Ihr Clip ist zusammen mit dem Hauptvideo für alle Personen sichtbar, die den Link zu diesem Raum besitzen. Bedenken Sie: Wer den Link weitergibt, gibt damit auch den Zugang zu Ihrer Aufnahme weiter.
Optional können Sie einen Anzeigenamen angeben; er wird zusammen mit Ihrem Clip angezeigt.
Zusätzlich speichern wir zu jeder Aufnahme einen Einwilligungsnachweis: den Zeitpunkt Ihrer Zustimmung, die Fassung des Zustimmungstextes und die freigegebenen Medienarten (Kamera, Mikrofon). Das brauchen wir, um Ihre Einwilligung belegen zu können.
Emoji-Reaktionen: Wer den Raum-Link besitzt, kann während des Zuschauens mit einem Emoji aus einer festen Auswahl reagieren — auch ohne Kamera und ohne Konto. Zu einer Reaktion speichern wir nur das gewählte Emoji, den Zeitpunkt im Video, gegebenenfalls den Clip, auf den reagiert wurde, und den Absendezeitpunkt — keine Angaben zur reagierenden Person (kein Name, keine Kennung, keine IP-Adresse). Reaktionen sind für alle sichtbar, die den Raum-Link besitzen, werden bei jeder Wiedergabe des Raums an ihrer Stelle erneut eingeblendet und in ein etwaiges Erinnerungsvideo (siehe oben) fest eingerechnet. Sie werden zusammen mit dem Raum gelöscht; Reaktionen auf einen entfernten Clip verschwinden mit diesem aus der Wiedergabe. Um Missbrauch zu begrenzen, ist die Zahl der Reaktionen pro Raum und pro Absender-IP begrenzt; die IP-Adresse wird dafür nur kurzzeitig in Zählwerken verarbeitet (siehe Abschnitt 12) und nie mit der Reaktion gespeichert.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Sie mit dem Tippen auf die Beitritts-Schaltfläche nach dem Hinweistext erteilen. Der Einwilligungsnachweis stützt sich auf Art. 6 Abs. 1 lit. c in Verbindung mit Art. 7 Abs. 1 DSGVO.
Ein wichtiger Hinweis in eigener Sache: Nehmen Sie nur sich selbst auf. Wenn andere Personen in Ihrem Bild oder Ton vorkommen, sind Sie dafür verantwortlich, deren Einverständnis einzuholen.
5. Entfernen von Clips und Widerruf
Sie können Ihre Einwilligung jederzeit widerrufen und die Entfernung Ihres Clips verlangen. Am schnellsten geht das in der App selbst: im Raum unter „⋯" → „meinen Clip entfernen". Alternativ genügt eine E-Mail an den Verantwortlichen. Dabei gehen wir ehrlich mit Ihnen um, so funktioniert die Entfernung technisch:
Ihr Clip verschwindet sofort aus der Wiedergabe des Raums. Bei anderen Personen, die den Raum gerade geöffnet haben, verschwindet die Kachel mit der nächsten Aktualisierung (wenige Sekunden).
Beim Widerruf wird die Aufnahme selbst gelöscht, nicht nur ausgeblendet: die Löschung der Videodatei wird sofort ausgelöst. Sollte ein beteiligter Speicherdienst dabei vorübergehend nicht erreichbar sein, wird die Löschung automatisch wiederholt, bis sie gelingt; im ungünstigsten Fall — wenn auch die Wiederholungen scheitern — verbleibt die Datei ohne jede Verknüpfung und ohne Abrufmöglichkeit auf dem Speicher, bis der Raum automatisch gelöscht wird (in der Regel 30 Tage nach dessen letzter Aktivität; für einzelne Räume kann eine längere Aufbewahrungsdauer eingestellt sein). Abrufbar ist Ihr Clip ab dem Widerruf in keinem Fall mehr. Dasselbe gilt, wenn Sie den Widerruf per E-Mail erklären — wir führen dann dieselbe Löschung aus.
Zusammen mit Ihrem Clip löschen wir eine eventuell bereits erzeugte Gesamtaufzeichnung des Raums, weil diese Ihr Bild enthält; die raumerstellende Person kann sie ohne Ihren Clip neu erzeugen. Eine Gesamtaufzeichnung, die im Moment Ihres Widerrufs gerade erstellt wird, wird verworfen und ohne Ihren Clip neu erzeugt.
Erhalten bleiben nur drei Dinge, alle ohne Bild- und Tonmaterial: der Nachweis, dass eine Einwilligung erteilt und widerrufen wurde; ein Protokolleintrag über die Entfernung (beide werden spätestens mit dem Raum gelöscht); und ein rein statistischer Zähleintrag, dass ein Clip zurückgezogen wurde. Letzterer überdauert die Löschung des Raums. Er enthält weder Ihren Namen noch Ihre IP-Adresse, keine Inhalte, keinen Verweis auf Ihr Konto, keinen Verweis auf Ihren Clip und keinen Verweis auf den Raum — nur den Zeitpunkt und die Angabe, ob ein Video vorhanden war. Er dient ausschließlich der Nachweisbarkeit gegenüber der Aufsichtsbehörde sowie der Produktstatistik (Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 5 Abs. 2 DSGVO).
Die Schaltfläche in der App steht nur auf dem Gerät zur Verfügung, mit dem der Clip aufgenommen wurde (siehe „gr_my_clips" in Abschnitt 8) — Clips sind bewusst keinem Konto zugeordnet. Haben Sie den Browser-Speicher geleert oder wechseln Sie das Gerät, schreiben Sie uns bitte kurz; wir entfernen den Clip dann für Sie, mit demselben Ergebnis.
Entfernt die raumerstellende Person oder wir selbst einen Clip (z. B. nach einer Meldung), ist das kein Widerruf, sondern Moderation: der Clip verschwindet sofort aus der Wiedergabe, die Originaldatei kann für eine begrenzte Zeit zu Nachweis- und Missbrauchsprüfungszwecken erhalten bleiben und wird spätestens mit der automatischen Löschung des Raums — 30 Tage nach dessen letzter Aktivität — endgültig gelöscht. Ihr eigener Widerruf bleibt davon unberührt und löscht die Datei.
Kopien, die die raumerstellende Person vor Ihrem Widerruf bereits heruntergeladen hat, liegen auf deren Gerät und damit außerhalb unseres Zugriffs — sie können durch die Entfernung nicht zurückgeholt werden. Verantwortlich für den Umgang mit solchen Kopien ist die Person, die sie heruntergeladen hat.
Rechtsgrundlage für diese begrenzte Weiteraufbewahrung: unser berechtigtes Interesse an Nachweisbarkeit und Missbrauchsabwehr (Art. 6 Abs. 1 lit. f DSGVO) sowie die Nachweispflicht aus Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht (Art. 7 Abs. 3 DSGVO).
6. Räume, Links und Zugriffsschutz
Der Zugang zu einem Raum steckt vollständig in dessen Link: Er enthält ein langes, nicht erratbares Zugriffskennzeichen (Token). Ohne gültiges Token liefert der Server keinerlei Hinweis darauf, dass ein Raum überhaupt existiert. In den Protokollen unserer Anwendung erscheinen Raum-Tokens nicht (zu den Protokollen auf Ebene des Hosting-Systems siehe Abschnitt 12). Es gibt keine öffentliche Übersicht über Räume und keine Suchfunktion.
Rechtsgrundlage: Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
7. Benutzerkonto und Anmeldung
Zum Ansehen und Mitmachen in einem Raum brauchen Sie kein Konto. Ein Konto dient dazu, eigene Räume anzulegen und zu verwalten. Je nach gewähltem Anmeldeweg verarbeiten wir:
E-Mail und Passwort: Ihre E-Mail-Adresse und einen kryptografischen Hash Ihres Passworts (das Passwort selbst wird nie gespeichert). Zur Bestätigung der Adresse und für Passwort-Zurücksetzungen senden wir Ihnen Links per E-Mail; diese sind kurzlebig.
Anmeldelink per E-Mail (Magic Link): Ihre E-Mail-Adresse und ein kurzlebiges Anmelde-Token.
Telefonnummer mit SMS-Code: Ihre Telefonnummer. Den Versand und die Prüfung des Codes übernimmt der Dienstleister Telnyx (siehe Abschnitt 13); der Code selbst wird auf diesem Weg nicht bei uns gespeichert.
Google-Anmeldung: Wenn Sie sich aktiv für „Mit Google anmelden" entscheiden, erhalten wir von Google Ihre Google-Konto-Kennung, Ihre E-Mail-Adresse, deren Bestätigungsstatus und Ihren Namen. Dabei werden Daten (etwa Ihre IP-Adresse) an Google übertragen. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Datenübermittlung in die USA an Google LLC möglich. Wir nutzen ausschließlich die Anmeldefunktion, kein Google-Tracking.
Apple-Anmeldung („Mit Apple anmelden"): Wenn Sie sich aktiv dafür entscheiden, erhalten wir von Apple eine Apple-Konto-Kennung, Ihre E-Mail-Adresse (auf Ihren Wunsch hin als anonymisierte Weiterleitungsadresse von Apple) und deren Bestätigungsstatus; beim ersten Anmelden zusätzlich Ihren Namen, sofern Sie ihn freigeben. Dabei werden Daten (etwa Ihre IP-Adresse) an Apple übertragen. Anbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; Datenübermittlung in die USA an Apple Inc. möglich. Wir nutzen ausschließlich die Anmeldefunktion.
Zwei-Faktor-Authentifizierung (optional): Wenn Sie sie aktivieren, speichern wir das dafür nötige geteilte Geheimnis (TOTP-Secret).
Außerdem speichern wir zu Ihrem Konto den Anzeigenamen (optional), Zeitstempel sowie einzelne Nutzungsereignisse (zum Beispiel „erster Login", „Raum erstellt", „Feedback gesendet"), die wir für die Betreuung des Beta-Programms verwenden (siehe Abschnitte 10 und 15).
Rechtsgrundlage: Durchführung des Nutzungsverhältnisses (Art. 6 Abs. 1 lit. b DSGVO); für die Sicherheitsmechanismen (Ratenbegrenzung, Token-Hashing) unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: solange Ihr Konto besteht. Sie können Ihr Konto jederzeit selbst in der App unter „Konto" löschen; alternativ genügt eine formlose E-Mail an den Verantwortlichen.
8. Cookies und lokale Speicherung im Browser
Diese Instanz setzt keine Werbe-, Tracking- oder Analyse-Cookies. Es kommen nur technisch zwingend erforderliche Speicherungen zum Einsatz, für die nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich ist:
Sitzungs-Cookie („gr_session"): hält Sie nach der Anmeldung eingeloggt. Es enthält nur ein zufälliges Sitzungskennzeichen (keine Klardaten), ist gegen Skriptzugriff geschützt (HttpOnly) und läuft nach 30 Tagen ab. Ohne Konto-Anmeldung wird es nicht gesetzt.
Anmelde-Schutz-Cookies („gr_oauth_state", „gr_oauth_state_apple", „gr_oauth_native", „gr_oauth_native_apple"): werden nur während einer Anmeldung über Google oder Apple für maximal 10 Minuten gesetzt und schützen den Anmeldevorgang gegen Fälschung. Weil Apple die Anmeldung per Formular an uns zurücksendet, muss das Apple-Cookie technisch auch bei einem Aufruf von der Apple-Seite aus mitgesendet werden (SameSite=None); es wird nur über HTTPS übertragen, ist gegen Skriptzugriff geschützt und enthält ausschließlich einen Zufallswert zum Abgleich.
Anmelde-Schlüssel in den Apps (localStorage „gr_native_verifier"; sessionStorage „gr_native_oauth_handled", „gr_native_oauth_launch_handled"): In der iOS- und Android-App wird während einer Anmeldung über Google oder Apple ein kurzlebiger Zufallswert auf dem Gerät abgelegt, mit dem der Abschluss der Anmeldung geprüft wird; zusätzlich wird die Rückkehr-Adresse des Anmeldevorgangs vermerkt, damit derselbe Vorgang nicht doppelt ausgeführt wird. Diese Angaben werden nach der Anmeldung nicht mehr benötigt; die Vermerke im Sitzungs-Speicher verschwinden mit dem Schließen des Tabs.
Widerspruch gegen die Reichweitenmessung (localStorage, „gr_analytics_off"): wird nur gesetzt, wenn Sie in Abschnitt 12 aktiv auf „Messung auf diesem Gerät abschalten" tippen, und schaltet die Messung auf diesem Gerät ab. Wird nie an einen Server übertragen.
Sprachwahl der Rechtsseiten (localStorage, „gr-legal-lang"): merkt sich, ob Sie unsere Rechtsseiten auf Deutsch oder Englisch lesen möchten — diese Datenschutzerklärung, das Impressum, die Nutzungsbedingungen und das Meldeformular. Der Wert („de" oder „en") wird erst gespeichert, wenn Sie aktiv auf den Sprachumschalter tippen, wird nie an einen Server übertragen und bleibt, bis Sie Ihren Browser-Speicher leeren.
Raum-Bibliothek auf diesem Gerät (localStorage, „gr_host_rooms", „gr_joined_rooms", „gr_pending_draft"): speichert die Links der Räume, die Sie auf diesem Gerät angelegt oder besucht haben — einschließlich der darin enthaltenen Zugriffs-Tokens —, damit Sie Ihre Räume unter „/account/rooms" wiederfinden und ein noch leerer Raumentwurf beim nächsten Besuch weiterverwendet wird. Diese Daten bleiben auf Ihrem Gerät; an unseren Server werden sie nur in zwei Fällen gesendet: wenn Sie den jeweiligen Raum öffnen (als dessen normaler Aufruf) und wenn Sie einen Raum in Ihrem Konto speichern (dabei wird sein Host-Token als Eigentumsnachweis übertragen). Sie bleiben, bis Sie Einträge in der Bibliothek entfernen oder Ihren Browser-Speicher leeren.
Anzeige-Einstellungen und Hinweis-Merker (localStorage, „gr_viewer_prefs", „gr_signin_seen_<raum>", „gr_return_to"): merken sich je Raum Ihre Ansichtswahl (z. B. ausgeblendete Kacheln) und dass ein Hinweis bereits gezeigt wurde; diese Werte werden nie an einen Server übertragen. „gr_return_to" hält zusätzlich — nur während einer Anmeldung mit Weiterleitung — die Adresse des Raums fest, aus dem Sie kamen (einschließlich seines Zugriffs-Links); nach der Anmeldung wird diese Adresse als normaler Seitenaufruf an unseren Server gerichtet, um Sie in den Raum zurückzubringen, und der Eintrag wird entfernt.
Nachweis für die Entfernung eigener Clips (localStorage, „gr_my_clips"): speichert je Raum, welche Clips von diesem Gerät aufgenommen wurden, zusammen mit dem zugehörigen Sitzungs-Token. Nur damit kann die App Ihnen im ⋯-Menü die Schaltfläche „meinen Clip entfernen" anbieten — Clips sind bewusst keinem Konto zugeordnet, weshalb dieses Gerät der einzige Ort ist, an dem der Nachweis liegen kann. Der Eintrag wird an unseren Server nur gesendet, wenn Sie die Entfernung tatsächlich auslösen. Er wird bewusst nicht nach einer festen Frist gelöscht: ein Raum lebt so lange, wie er genutzt wird, und ein automatisches Verfallsdatum würde Ihnen die Entfernungsmöglichkeit entziehen, während Ihr Clip noch läuft. Der Eintrag verschwindet, wenn Sie die Entfernung durchführen, wenn Sie Ihren Browser-Speicher leeren, oder wenn auf diesem Gerät sehr viele Räume zusammenkommen und die älteste Kennung der Speichergrenze weicht (200 Räume je Gerät, 50 Clips je Raum). Danach ist die Entfernung in der App nicht mehr möglich — schreiben Sie uns dann kurz (siehe Abschnitt 5).
Sitzungs-Speicher je Tab (sessionStorage, „gr_float_<raum>", „gr_debug"): hält Kachel-Positionen der laufenden Ansicht sowie — nur wenn Sie die App ausdrücklich mit „?debug=1" öffnen — einen Diagnose-Marker. Wird automatisch gelöscht, sobald der Tab geschlossen wird.
Upload-Zwischenspeicher (IndexedDB, „gr-pending-uploads"): Damit Ihr aufgenommener Clip nicht verloren geht, wenn der Upload unterbrochen wird (App geschlossen, Handy gesperrt, Verbindung weg), speichert Ihr Browser den Clip zusammen mit den Zugriffs-Tokens des Raums lokal auf Ihrem Gerät und setzt den Upload beim nächsten Öffnen fort. Diese Daten verlassen Ihr Gerät nur als der normale Upload an unseren Server. Sie werden sofort nach erfolgreichem Upload oder Verwerfen gelöscht, spätestens jedoch nach 48 Stunden automatisch entfernt.
9. YouTube-Einbettung
Ein Raum kann als Hauptvideo ein YouTube-Video verwenden.
Vor Ihrer Einwilligung wird kein Kontakt zu Google hergestellt. Auf dem Startbildschirm eines solchen Raums zeigen wir lediglich ein Vorschaubild, das unser Server zuvor selbst abgerufen hat und von unserer eigenen Adresse ausliefert. Ihr Browser verbindet sich dabei nicht mit Google.
Erst wenn Sie den Raum betreten, wird der YouTube-Player geladen. Dabei werden Google-Adressen kontaktiert, darunter youtube-nocookie.com für den Player selbst und www.youtube.com für das dafür nötige Steuerprogramm; der Player lädt darüber hinaus Inhalte von weiteren Google-Servern (etwa Vorschaubilder und die Videodaten selbst). Google erhält dann Ihre IP-Adresse und Geräteinformationen und kann eigene Cookies oder vergleichbare Techniken einsetzen; wenn Sie in Ihrem Google-Konto eingeloggt sind, kann Google den Abruf Ihrem Konto zuordnen. Auf diese Verarbeitung durch Google haben wir keinen Einfluss.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei können Daten in die USA an Google LLC übertragen werden; Google ist unter dem EU-US Data Privacy Framework zertifiziert. Weitere Informationen: https://policies.google.com/privacy.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG), die Sie über den Hinweis beim Betreten eines Raums mit YouTube-Video erteilen. Räume mit selbst hochgeladenem Video binden keine Google-Dienste ein.
10. E-Mails und Beta-Warteliste
Beta-Warteliste
Auf der Startseite können Sie einen Platz im geschlossenen Beta-Test anfragen. Pflichtangabe ist allein Ihre E-Mail-Adresse. Freiwillig sind die von Ihnen gewählten Einsatzzwecke, Ihr Freitext („etwas anderes") und ein Link (z. B. Profil oder Kanal); sie helfen uns bei der Zusammenstellung der Testgruppe. Zusätzlich verarbeiten wir Ihre IP-Adresse sowie zwei technische Merkmale der Übermittlung (ein für Sie unsichtbares Formularfeld und die Zeit, die das Formular geöffnet war), um automatisierte Massenanfragen zu erkennen. Ihre Anfrage bestätigen wir Ihnen per E-Mail und senden sie zusätzlich an das Postfach des Verantwortlichen.
Rechtsgrundlage: Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO); für die freiwilligen Angaben sowie für IP-Adresse und Spam-Erkennung unser berechtigtes Interesse an der Auswahl der Testgruppe und der Abwehr von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt die IP-Adresse nach 30 Tagen, Anfragen ohne Entscheidung nach 180 Tagen und als Spam erkannte Anfragen nach 7 Tagen. Weil dieser Lauf einmal am Tag prüft, sind das Regelfristen und keine auf die Stunde garantierten Höchstgrenzen. Die Kopie im Postfach des Verantwortlichen löschen wir im selben Zeitraum. Über eine entschiedene Anfrage (Zusage oder Absage) behalten wir Ihre Anfrage samt Entscheidung als Nachweis bis zum Abschluss des Beta-Programms; eine feste automatische Frist dafür gibt es noch nicht. Löschen Sie Ihr Konto, wird Ihre Anfrage dabei vollständig mitgelöscht — einschließlich E-Mail-Adresse, Freitext und Link. Eine frühere Löschung können Sie jederzeit formlos verlangen.
E-Mails
Wir senden E-Mails über unseren E-Mail-Dienstleister hosting.de (siehe Abschnitt 13). Zwei Arten:
Transaktions-E-Mails: Adressbestätigung, Anmeldelinks, Passwort-Zurücksetzung. Ohne diese funktioniert das Konto nicht (Art. 6 Abs. 1 lit. b DSGVO).
Beta-Programm-E-Mails: Während der Testphase erhalten registrierte Testerinnen und Tester eine kleine Zahl von Onboarding-Nachrichten (Begrüßung, Erinnerung, Feedback-Bitte, Einladung zu einem Gespräch), gesteuert danach, ob Sie die App schon genutzt haben. Rechtsgrundlage ist die Durchführung des Beta-Programms, an dem Sie teilnehmen (Art. 6 Abs. 1 lit. b DSGVO). Jede dieser E-Mails enthält eine Abmeldemöglichkeit; nach Abmeldung erhalten Sie nur noch Transaktions-E-Mails.
Einen darüber hinausgehenden Newsletter oder Werbe-E-Mails gibt es nicht.
11. Feedback
Wenn Sie uns über das Feedback-Formular schreiben, verarbeiten wir Ihre Nachricht, optional Ihre E-Mail-Adresse (nur wenn Sie eine Antwort möchten), eine grobe Bezeichnung des Bereichs, aus dem Sie schreiben (etwa „Raum" oder „Startseite" — nie der Link zu einem Raum), und die Browser-Kennung (User-Agent). Das Feedback wird bei uns gespeichert und zusätzlich an das Postfach des Verantwortlichen gemailt.
Rechtsgrundlage: Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b DSGVO) beziehungsweise unser berechtigtes Interesse an der Verbesserung des Produkts (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt 90 Tage nach dem Absenden Ihre E-Mail-Adresse, die Bereichsangabe und die Verknüpfung zu Ihrem Konto aus dem Feedback — unabhängig davon, ob Sie ein Konto haben. Weil dieser Lauf einmal am Tag prüft, ist das eine Regelfrist und keine auf die Stunde garantierte Höchstgrenze. Haben Sie ein Konto und löschen es früher, werden diese Angaben schon dabei entfernt. Die Nachricht selbst behalten wir — dann ohne Bezug zu Ihnen —, weil ihr Inhalt in die Produktentwicklung einfließt; sie kann Angaben enthalten, die Sie selbst hineingeschrieben haben. Eine vollständige Löschung können Sie jederzeit formlos verlangen — wir löschen dann auch die Kopie im Postfach des Verantwortlichen.
Meldungen zu Inhalten (Melde- und Abhilfeverfahren nach Art. 16 DSA)
Wenn Sie uns über ghostroom.video/report einen Inhalt melden, verarbeiten wir: die gewählte Kategorie, Ihre Begründung (Freitext), die Angabe, wo sich der Inhalt befindet, Ihren Namen und Ihre E-Mail-Adresse, Ihre Erklärung in gutem Glauben sowie kurzzeitig Ihre IP-Adresse. Bei Meldungen zu Darstellungen sexuellen Missbrauchs von Kindern sind Name und E-Mail-Adresse nicht erforderlich (Art. 16 Abs. 2 lit. c DSA); Sie können in diesem Fall anonym melden.
Den Raum-Link speichern wir nicht. Er ist zugleich der Zugangsschlüssel zum Raum. Was Sie eingeben, wird deshalb sofort in eine interne Raumkennung aufgelöst und der Link selbst verworfen; gespeichert wird nur diese Kennung und die Art der aufgerufenen Seite. Lässt sich der Link nicht auflösen, speichern wir ihn ebenfalls nicht.
Rechtsgrundlage: Erfüllung unserer rechtlichen Verpflichtung aus Art. 16 DSA (Art. 6 Abs. 1 lit. c DSGVO) sowie unser berechtigtes Interesse an der Abwehr missbräuchlicher Meldungen (Art. 6 Abs. 1 lit. f DSGVO).
Speicherdauer: Ein täglicher Aufräumlauf entfernt Ihre IP-Adresse 30 Tage nach der Meldung. Die Meldung selbst bewahren wir dauerhaft auf: Sie ist der Nachweis, dass wir unserer gesetzlichen Prüfpflicht nachgekommen sind, und enthält unsere Entscheidung und deren Begründung. Ihr Name und Ihre E-Mail-Adresse bleiben Teil dieses Nachweises, weil sie zur Meldung gehören und weil wir Ihnen unsere begründete Entscheidung mitteilen müssen (Art. 17 DSA). Eine Löschung können Sie jederzeit verlangen; wir prüfen dann, ob die Aufbewahrungspflicht im Einzelfall entgegensteht.
12. Server-Protokolle, Sicherheit und Statistiken
Verbindungsdaten: Beim Aufruf der App verarbeitet der Server technisch bedingt Ihre IP-Adresse und Verbindungsdaten. Auf Ebene des Hosting-Systems (Reverse Proxy) können kurzlebige Zugriffsprotokolle anfallen; diese können auch die aufgerufene Adresse und damit den Link eines Raums enthalten. Wir verwenden sie ausschließlich für Betrieb, Fehlersuche und Sicherheit, werten sie nicht aus, um Räume oder Personen zuzuordnen, und sie werden automatisch rotiert.
Anwendungsprotokolle: Die Anwendung selbst führt technische Protokolle über API-Zugriffe und Fehler. Sie enthalten Zeitstempel, HTTP-Methode und -Pfad, Statuscode, Bearbeitungsdauer und eine zufällig erzeugte Vorgangsnummer — keine IP-Adressen. Raum-Tokens, Anmeldelinks und andere Geheimnisse erscheinen darin nie; E-Mail-Adressen und Telefonnummern werden vor der Protokollierung maskiert. Diese Protokolle fallen kurzlebig auf dem Hosting-System an (automatische Rotation) und dienen ausschließlich Betrieb, Fehlersuche und Sicherheit.
Missbrauchsschutz: Anmelde- und Codeanforderungen sind ratenbegrenzt; dafür wird Ihre IP-Adresse beziehungsweise die angefragte Adresse kurzzeitig in Zählern verarbeitet.
Betriebskennzahlen: Für den Betrieb werten wir aggregierte Kennzahlen aus dem Produkt aus (etwa Anzahl der Räume oder Erfolgsquote von Uploads). Dabei kommen keine Cookies und kein Fingerprinting zum Einsatz.
Rechtsgrundlage: unser berechtigtes Interesse an einem sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Reichweitenmessung (Umami, selbst gehostet)
Um zu verstehen, welche Seiten der App aufgerufen werden, setzen wir dort die Web-Analyse-Software Umami ein. Wir betreiben sie selbst auf eigenem Server in Deutschland (Domain „analytics.ki-katapult.de", betrieben vom selben Verantwortlichen wie diese Seite). Ihr Browser sendet die Messdaten also an eine andere Adresse als diese Seite, die wir aber selbst betreiben. Es handelt sich nicht um einen Analyse-Dienst eines dritten Unternehmens; Ihre Daten werden dafür an niemanden weitergegeben.
Bei einem Seitenaufruf werden verarbeitet:
die Art der aufgerufenen Seite — nicht deren Adresse. Vor der Übertragung wird die Adresse einer festen Liste von Seitentypen zugeordnet (etwa „Startseite", „Raum", „Datenschutz"), und übertragen wird ausschließlich diese Bezeichnung. Raum-Links, Raum-Kennungen und alles hinter dem Fragezeichen erreichen die Statistik damit nie — auch nicht bei einem unvollständigen oder fehlerhaften Link,
die verweisende Website — nur deren Adresse (etwa „example.com"), nicht die konkrete Unterseite und nichts hinter dem Fragezeichen. Verweise innerhalb unserer eigenen Seite werden genauso auf den Seitentyp reduziert,
technisch bedingt Ihre IP-Adresse und die Browser-Kennung (User-Agent). Daraus leitet Umami Land, Browser, Betriebssystem und Gerätetyp ab sowie einen Erkennungswert, der regelmäßig neu gebildet wird und es erlaubt, Besuche zu zählen, ohne Sie dauerhaft wiederzuerkennen. Die IP-Adresse selbst wird nicht gespeichert, und dieser Wert entsteht auf dem Server, nicht auf Ihrem Gerät.
Es werden keine Cookies gesetzt und keine Kennungen zu Ihrer Wiedererkennung auf Ihrem Gerät abgelegt; eine seitenübergreifende Wiedererkennung findet nicht statt. Weil dabei keine Informationen in Ihrer Endeinrichtung gespeichert und keine dort abgelegten Kennungen abgerufen werden, ist § 25 TDDDG auf diese Messung nicht anwendbar; deshalb gibt es kein Einwilligungsbanner. Die Messsoftware prüft lediglich, ob Sie auf diesem Gerät einen Widerspruch hinterlegt haben. Eine Zusammenführung mit Ihrem Konto findet nicht statt.
Rechtsgrundlage: unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung zum Verständnis und zur Verbesserung des Angebots (Art. 6 Abs. 1 lit. f DSGVO).
Sie können dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen. Weil die Messung bewusst mit keinem Konto verknüpft ist, gibt es bei uns nichts, woran wir einen Widerspruch festmachen könnten — er wird deshalb auf Ihrem Gerät hinterlegt und wirkt sofort:
Dafür wird ein einzelner Merker („gr_analytics_off") in Ihrem Browser gespeichert; er wird nie an einen Server übertragen. Leeren Sie Ihren Browser-Speicher, müssen Sie ihn erneut setzen. Selbstverständlich können Sie sich zusätzlich formlos an den in Abschnitt 1 genannten Verantwortlichen wenden.
Speicherdauer: Für die Messdaten in Umami ist derzeit keine automatische Löschfrist eingerichtet; sie bleiben bis zu einer manuellen Löschung gespeichert. Eine feste Frist richten wir ein.
13. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur an die folgenden Empfänger weiter:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Hosting. Sämtliche Raum- und Kontodaten liegen auf Servern in Deutschland. Videodateien (Hauptvideos, Clips, Vorschaubilder) liegen zusätzlich in einem Objektspeicher von Hetzner in Falkenstein (Deutschland). Videos werden Ihrem Browser über kurzlebige, signierte Links direkt aus diesem Objektspeicher ausgeliefert — dabei erhält Hetzner als Betreiber technisch bedingt Ihre IP-Adresse und Browser-Kennung. Hetzner ist als Auftragsverarbeiter nach Art. 28 DSGVO gebunden.
Telnyx LLC, Chicago, USA: nur wenn Sie die Anmeldung per SMS-Code nutzen. Telnyx erhält Ihre Telefonnummer, versendet den Code und prüft ihn (Auftragsverarbeiter). Zur Übermittlung in die USA siehe Abschnitt 14.
Google (Ireland Limited / Google LLC): nur wenn Sie die Google-Anmeldung nutzen oder einen Raum mit YouTube-Video betreten (Abschnitte 7 und 9). Google ist hier eigenständiger Verantwortlicher.
Apple (Apple Distribution International Ltd., Cork, Irland / Apple Inc., USA): nur wenn Sie die Apple-Anmeldung nutzen (Abschnitt 7). Apple ist hier eigenständiger Verantwortlicher.
Andere Raumteilnehmer: Ihre Clips sind, wie beschrieben, für alle Personen mit dem Raum-Link sichtbar.
14. Übermittlungen in Drittländer
Datenverarbeitung findet grundsätzlich in Deutschland statt. In die USA werden Daten nur in diesen Fällen übertragen:
Telnyx (SMS-Anmeldung): Übermittlung Ihrer Telefonnummer in die USA, gestützt auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) beziehungsweise, soweit einschlägig, auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework.
Google (Google-Anmeldung, YouTube): gestützt auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, unter dem Google zertifiziert ist, im Fall von YouTube zudem nur mit Ihrer Einwilligung.
Apple (Apple-Anmeldung): Vertragspartner ist die irische Apple-Gesellschaft; eine konzerninterne Übermittlung an Apple Inc. in den USA ist möglich, gestützt auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework.
Eine Kopie der jeweiligen Garantien, insbesondere der Standardvertragsklauseln, erhalten Sie auf Anfrage unter tim@ki-katapult.de.
15. Speicherdauer im Überblick
Räume, Clips, Einwilligungs- und Entfernungsnachweise: automatische Löschung 30 Tage nach der letzten Aktivität im Raum. Für einzelne Räume kann eine abweichende Frist eingestellt sein; sie wird im Raum angezeigt oder ist beim Verantwortlichen erfragbar.
Entfernte Clips: ab Entfernung nicht mehr sichtbar; Originaldatei bis zur Löschung des Raums (siehe Abschnitt 5).
Kontodaten: bis zur Löschung des Kontos.
Anmelde-Tokens und SMS-Codes: gültig Minuten bis wenige Tage, je nach Zweck. Ein täglicher Aufräumlauf löscht den zugehörigen Eintrag — und damit die darin gespeicherte E-Mail-Adresse oder Telefonnummer — im ersten Lauf, der 7 Tage nach dem Verbrauchen beziehungsweise Ablaufen erfolgt. Weil dieser Lauf einmal am Tag prüft, ist das eine Regelfrist und keine auf die Stunde garantierte Höchstgrenze. Noch gültige Einträge bleiben bis zu ihrem Ablauf bestehen (ein Abmeldelink aus einer Beta-E-Mail gilt bis zu 180 Tage).
Upload-Zwischenspeicher im Browser: bis zum erfolgreichen Upload, maximal 48 Stunden.
Feedback: täglicher Aufräumlauf — E-Mail-Adresse, Bereichsangabe und Konto-Verknüpfung nach 90 Tagen, bei Konto-Inhaberinnen und -Inhabern spätestens mit der Kontolöschung. Die Nachricht selbst bleibt danach ohne Bezug zu Ihnen gespeichert — der Text kann Angaben enthalten, die Sie selbst hineingeschrieben haben (Abschnitt 11). Die Browser-Kennung wird nicht in unserer Datenbank gespeichert; sie steht nur in der E-Mail-Kopie im Postfach des Verantwortlichen.
Beta-Warteliste: täglicher Aufräumlauf — IP-Adresse nach 30 Tagen, unentschiedene Anfragen nach 180 Tagen, Spam nach 7 Tagen; entschiedene Anfragen bis zum Abschluss des Beta-Programms, längstens bis zur Löschung des zugehörigen Kontos (Abschnitt 10).
Meldungen zu Inhalten: täglicher Aufräumlauf — IP-Adresse nach 30 Tagen. Die Meldung selbst, einschließlich Name und E-Mail-Adresse der meldenden Person und unserer Entscheidung, bewahren wir als gesetzlichen Nachweis ohne feste Frist auf (Abschnitt 11).
Reichweitenmessung: derzeit keine automatische Löschfrist (Abschnitt 12).
Nutzungsereignisse: Die in Abschnitt 7 genannten Ereignisse bleiben mit Bezug zu Ihrem Konto gespeichert, solange Ihr Konto besteht. Mit der Löschung des Kontos wird die Verknüpfung zu Ihrer Person entfernt; der Eintrag verbleibt dann ohne Bezug zu Ihnen, kann aber weiterhin die Kennung des betroffenen Raums enthalten — auch dann, wenn der Raum selbst bereits gelöscht ist. Ein täglicher Aufräumlauf löscht jedes Ereignis im ersten Lauf, der 12 Monate nach seiner Entstehung erfolgt; auch das ist eine Regelfrist, keine auf die Stunde garantierte Höchstgrenze. Eine kürzere Frist prüfen wir nach Abschluss des Beta-Programms.
Nachweise über Verwaltungs- und Systemvorgänge: Vorgänge außerhalb eines Raums (etwa das Anlegen eines Kontos durch den Verantwortlichen oder das Ändern einer Freischaltung) protokollieren wir als Nachweis unserer Rechenschaftspflicht ohne feste Frist. Sie enthalten keine Klardaten wie Namen, E-Mail-Adressen oder Telefonnummern, sondern nur interne Kennungen — die des betroffenen Kontos und die des handelnden Administrators. Nach Löschung des jeweiligen Kontos verweist die Kennung auf keinen bei uns vorhandenen Datensatz mehr. Raumbezogene Nachweise werden mit dem Raum gelöscht.
16. Ihre Rechte
Sie haben gegenüber dem Verantwortlichen folgende Rechte aus der DSGVO:
Auskunft über Ihre gespeicherten Daten (Art. 15),
Berichtigung unrichtiger Daten (Art. 16),
Löschung (Art. 17) und Einschränkung der Verarbeitung (Art. 18),
Datenübertragbarkeit (Art. 20),
Widerspruch gegen Verarbeitungen, die auf berechtigtem Interesse beruhen (Art. 21),
jederzeitiger Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3), zum Beispiel die Entfernung Ihres Clips (Abschnitt 5).
Dafür genügt eine formlose E-Mail an tim@ki-katapult.de. Ihren eigenen Clip können Sie außerdem jederzeit selbst entfernen — im Raum unter „⋯" → „meinen Clip entfernen" (Abschnitt 5) —, und Ihr Konto können Sie jederzeit selbst löschen — direkt in der App unter „Konto". Außerdem haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für den Verantwortlichen ist die Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg, Stahnsdorfer Damm 77, 14532 Kleinmachnow; Sie können sich aber auch an die Aufsichtsbehörde Ihres Wohnorts wenden.
17. Keine automatisierte Entscheidungsfindung
Es findet keine automatisierte Entscheidungsfindung im Einzelfall und kein Profiling im Sinne von Art. 22 DSGVO statt.
18. Pflicht zur Bereitstellung
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns personenbezogene Daten bereitzustellen. Ohne Kamera- und Mikrofonfreigabe können Sie einem Raum allerdings nicht als aufnehmender Teilnehmer beitreten, und ohne E-Mail-Adresse oder Telefonnummer kein Konto anlegen.
19. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 27. Juli 2026
Privacy Policy
GhostRoom is a video room: one person places a main video in a room, friends open the link and record themselves with camera and microphone while they watch. The recordings play back together with the main video. This privacy policy explains which personal data this GhostRoom instance processes in the course of that, why, for how long, and what rights you have.
1. Controller
The controller responsible for data processing on this GhostRoom instance is:
Tim Neunzig
Alpenstr. 13
14542 Werder (Havel), Germany
Email: tim@ki-katapult.de
No data protection officer has been appointed; there is no legal obligation to do so. For all questions about data protection, you can reach the controller at the email address given above.
Please note: This policy applies exclusively to this instance, operated by the controller named above.
2. The Essentials at a Glance
Anyone who joins a room as a participant records themselves in doing so. No recording starts without your explicit consent on the welcome screen.
Your recording is visible to everyone who has the link to that room.
Rooms and all their recordings are deleted automatically 30 days after the last activity.
There are no advertising cookies, no profiling for advertising purposes, and no cross-site tracking. For audience measurement we run our own cookieless statistics on our own server (Section 12). Fonts are served from our own server.
In rooms that use a YouTube video as the main video, data is transferred to Google (details in Section 9).
3. Legal Bases
We process personal data only where one of the following legal bases under the GDPR applies:
Consent (Art. 6(1)(a) GDPR): for your camera and microphone recording in the room, and for the YouTube embed.
Contract or user relationship (Art. 6(1)(b) GDPR): for your user account, sign-in, and providing the rooms you create or use.
Legitimate interest (Art. 6(1)(f) GDPR): for secure technical operation, preventing abuse, cookieless audience measurement (Section 12), and being able to demonstrate consents and removals.
Legal obligation (Art. 6(1)(c) GDPR): insofar as we must be able to demonstrate consent (Art. 7(1) GDPR).
For storing information on your device (cookies, local browser storage), § 25 TDDDG (the German Telecommunications Digital Services Data Protection Act) additionally applies. Whatever is strictly necessary for the service does not require consent (§ 25(2) no. 2 TDDDG); everything else only with your consent.
4. Room Recordings: Your Camera and Microphone Clips
This is the core of GhostRoom. When you tap the join button in a room, the following happens:
Already on the welcome screen, the browser requests camera and microphone permission in order to show you a local preview of your own image. This preview stays entirely on your device: nothing is transmitted and nothing is stored. Recording and uploading begin only after you tap the join button.
Your clip (video and audio) is uploaded to our server and stored there.
The clips of all participants are played back together with the main video in the browsers of the room's participants.
The person who created the room can download the room's videos — including your clip — as files to their device, and can have a combined keepsake video (a grid of all clips) generated from them. This applies only to clips whose consent already covered this notice. Keep in mind: downloaded copies live outside our system, so a later removal of your clip does not reach those copies.
Your clip, together with the main video, is visible to everyone who has the link to that room. Keep in mind: anyone who shares the link also shares access to your recording.
Optionally, you can enter a display name; it is shown alongside your clip.
Emoji reactions: anyone holding the room link can react with an emoji from a fixed set while watching — without a camera and without an account. For a reaction we store only the emoji chosen, the moment in the video, the clip reacted to where applicable, and the time it was sent — no information about the person reacting (no name, no identifier, no IP address). Reactions are visible to everyone holding the room link, are shown again at their place on every playback of the room, and are baked into any keepsake video (see above). They are deleted together with the room; reactions to a removed clip disappear from playback along with it. To limit abuse, the number of reactions is capped per room and per sending IP address; the IP address is processed only briefly in counters for this purpose (see Section 12) and is never stored with the reaction.
In addition, we store a record of consent for each recording: the time of your consent, the version of the consent text, and the media types you approved (camera, microphone). We need this to be able to demonstrate your consent.
Legal basis: your consent (Art. 6(1)(a) GDPR), which you give by tapping the join button after the notice text. The record of consent is based on Art. 6(1)(c) in conjunction with Art. 7(1) GDPR.
An important note: record only yourself. If other people appear in your video or audio, you are responsible for obtaining their consent.
5. Removing Clips and Withdrawing Consent
You can withdraw your consent at any time and request the removal of your clip. The fastest way is in the app itself: inside the room under "⋯" → "remove my clip". Alternatively, an email to the controller is enough. We want to be straightforward with you about how removal works technically:
Your clip disappears from the room's playback immediately. For other people who currently have the room open, the tile disappears with their next refresh (a few seconds).
On withdrawal the recording itself is deleted, not merely hidden: deletion of the video file is triggered immediately. Should a storage service involved be temporarily unreachable, the deletion is retried automatically until it succeeds; in the worst case — if the retries fail too — the file remains on storage with no reference and no way to retrieve it, until the room is deleted automatically (normally 30 days after its last activity; individual rooms may be configured with a longer retention period). From the moment of withdrawal your clip is in no case retrievable any more. The same applies if you declare the withdrawal by email — we then carry out the same deletion.
Together with your clip we delete any already-produced full recording of the room, because it contains your image; the room's creator can produce it again without your clip. A full recording that happens to be rendering at the moment of your withdrawal is discarded and re-produced without your clip.
Only three things remain, all without image or audio material: the record that consent was given and withdrawn; a log entry about the removal (both are deleted with the room at the latest); and a purely statistical counter entry that a clip was withdrawn. The last one outlives the deletion of the room. It contains neither your name nor your IP address, no content, no reference to your account, no reference to your clip and no reference to the room — only the point in time and whether a video was present. It serves solely accountability towards the supervisory authority and product statistics (Art. 6(1)(f) GDPR in conjunction with Art. 5(2) GDPR).
The button in the app is available only on the device the clip was recorded with (see "gr_my_clips" in Section 8) — clips are deliberately not linked to any account. If you have cleared your browser storage or switched devices, just write to us and we will remove the clip for you, with the same result.
If the room's creator, or we ourselves, remove a clip (e.g. after a report), that is not a withdrawal but moderation: the clip disappears from playback immediately, the original file may be retained for a limited time for accountability and abuse investigation, and it is permanently deleted when the room itself is automatically deleted at the latest — 30 days after its last activity. Your own withdrawal is unaffected by this and does delete the file.
Copies that the room's creator already downloaded before your withdrawal live on their device and are therefore outside our reach — removal cannot recall them. Responsibility for handling such copies lies with the person who downloaded them.
Legal basis for this limited continued retention: our legitimate interest in accountability and abuse prevention (Art. 6(1)(f) GDPR) and the accountability obligations under Art. 5(2) and Art. 7(1) GDPR. Withdrawal does not affect the lawfulness of processing carried out before the withdrawal (Art. 7(3) GDPR).
6. Rooms, Links, and Access Protection
Access to a room lies entirely in its link: it contains a long, unguessable access token. Without a valid token, the server gives no indication whatsoever that a room even exists. Room tokens do not appear in the logs of our application (for logs at the hosting-system level, see Section 12). There is no public directory of rooms and no search function.
Legal basis: provision of the service (Art. 6(1)(b) GDPR) and our legitimate interest in secure operation (Art. 6(1)(f) GDPR).
7. User Account and Sign-In
You do not need an account to watch or take part in a room. An account is for creating and managing your own rooms. Depending on the sign-in method you choose, we process:
Email and password: your email address and a cryptographic hash of your password (the password itself is never stored). To confirm your address and for password resets, we send you links by email; these are short-lived.
Sign-in link by email (magic link): your email address and a short-lived sign-in token.
Phone number with SMS code: your phone number. Sending and verifying the code is handled by the service provider Telnyx (see Section 13); the code itself is not stored with us in this flow.
Google sign-in: if you actively choose "Sign in with Google", we receive from Google your Google account identifier, your email address, its verification status, and your name. In the process, data (such as your IP address) is transferred to Google. Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland; data may be transferred to Google LLC in the USA. We use only the sign-in function, no Google tracking.
Apple sign-in ("Sign in with Apple"): if you actively choose it, we receive from Apple an Apple account identifier, your email address (at your choice, as an anonymised relay address provided by Apple) and its verification status; on first sign-in also your name, if you share it. In the process, data (such as your IP address) is transferred to Apple. Provider: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Ireland; data may be transferred to Apple Inc. in the USA. We use only the sign-in function.
Two-factor authentication (optional): if you enable it, we store the shared secret required for it (TOTP secret).
In addition, we store with your account your display name (optional), timestamps, and individual usage events (for example "first login", "room created", "feedback sent"), which we use to run the beta program (see Sections 10 and 15).
Legal basis: performance of the user relationship (Art. 6(1)(b) GDPR); for the security mechanisms (rate limiting, token hashing), our legitimate interest (Art. 6(1)(f) GDPR).
Retention period: for as long as your account exists. You can delete your account yourself at any time in the app under "Account"; alternatively, an informal email to the controller is sufficient.
8. Cookies and Local Browser Storage
This instance sets no advertising, tracking, or analytics cookies. Only storage that is strictly technically necessary is used, for which no consent is required under § 25(2) no. 2 TDDDG:
Session cookie ("gr_session"): keeps you signed in after logging in. It contains only a random session identifier (no plaintext data), is protected against script access (HttpOnly), and expires after 30 days. It is not set unless you sign in to an account.
Sign-in protection cookies ("gr_oauth_state", "gr_oauth_state_apple", "gr_oauth_native", "gr_oauth_native_apple"): are set only during a sign-in via Google or Apple, for a maximum of 10 minutes, and protect the sign-in process against forgery. Because Apple returns the sign-in to us by form submission, the Apple cookie must technically also be sent on a request coming from Apple's site (SameSite=None); it is transmitted over HTTPS only, is protected against script access, and contains nothing but a random value used for matching.
Sign-in keys in the apps (localStorage "gr_native_verifier"; sessionStorage "gr_native_oauth_handled", "gr_native_oauth_launch_handled"): in the iOS and Android app, a short-lived random value is stored on the device during a Google or Apple sign-in, used to verify the completion of that sign-in; the return address of the sign-in is also noted so the same step is not carried out twice. These are no longer needed once you are signed in; the session-storage notes disappear when the tab is closed.
Objection to audience measurement (localStorage, "gr_analytics_off"): set only when you actively tap "Switch measurement off on this device" in Section 12, and switches the measurement off on that device. Never transmitted to any server.
Legal-page language choice (localStorage, "gr-legal-lang"): remembers whether you prefer to read our legal pages in German or English — this privacy policy, the Impressum, the Terms of Use, and the reporting form. The value ("de" or "en") is stored only after you actively tap the language toggle, is never transmitted to any server, and remains until you clear your browser storage.
Room library on this device (localStorage, "gr_host_rooms", "gr_joined_rooms", "gr_pending_draft"): stores the links of rooms you created or visited on this device — including the access tokens they contain — so you can find your rooms again under "/account/rooms" and a still-empty room draft is reused on your next visit. This data stays on your device; it is sent to our server in two cases only: when you open the respective room (as its normal request) and when you save a room to your account (its host token is transmitted as proof of ownership). It remains until you remove entries from the library or clear your browser storage.
Display preferences and notice markers (localStorage, "gr_viewer_prefs", "gr_signin_seen_<room>", "gr_return_to"): remember, per room, your view choice (e.g. hidden tiles) and that a notice has already been shown; these values are never transmitted to any server. "gr_return_to" additionally holds — only during a sign-in with a redirect — the address of the room you came from (including its access link); after signing in, that address is requested from our server as a normal page load to take you back into the room, and the entry is removed.
Proof for removing your own clips (localStorage, "gr_my_clips"): stores, per room, which clips were recorded on this device, together with the corresponding session token. It is the only thing that lets the app offer you the "remove my clip" action in the ⋯ menu — clips are deliberately not linked to any account, which is why this device is the only place that proof can live. The entry is sent to our server only when you actually trigger the removal. It is deliberately not deleted after any fixed period: a room lives for as long as it is used, and an automatic expiry would take the removal option away from you while your clip is still playing. The entry disappears when you carry out the removal, when you clear your browser storage, or when very many rooms accumulate on this device and the oldest identifier gives way to the storage limit (200 rooms per device, 50 clips per room). After that, removal is no longer possible in the app — just write to us then (see Section 5).
Per-tab session storage (sessionStorage, "gr_float_<room>", "gr_debug"): holds tile positions of the current view and — only if you explicitly open the app with "?debug=1" — a diagnostics marker. Deleted automatically as soon as the tab is closed.
Upload buffer (IndexedDB, "gr-pending-uploads"): so that your recorded clip is not lost if the upload is interrupted (app closed, phone locked, connection dropped), your browser stores the clip together with the room's access tokens locally on your device and resumes the upload the next time you open the app. This data leaves your device only as the normal upload to our server. It is deleted immediately after a successful upload or after you discard it, and in any case removed automatically after 48 hours at the latest.
9. YouTube Embed
A room can use a YouTube video as its main video.
Before you consent, no contact with Google is made. On the welcome screen of such a room we show only a preview image that our server fetched beforehand and serves from our own address. Your browser does not connect to Google at that point.
Only when you enter the room is the YouTube player loaded. Google addresses are then contacted, including youtube-nocookie.com for the player itself and www.youtube.com for the control script it requires; beyond that, the player loads content from further Google servers (such as preview images and the video data itself). Google then receives your IP address and device information and may use its own cookies or similar technologies; if you are signed in to your Google account, Google may associate the retrieval with your account. We have no influence over this processing by Google.
Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Data may be transferred to Google LLC in the USA; Google is certified under the EU-US Data Privacy Framework. Further information: https://policies.google.com/privacy.
Legal basis: your consent (Art. 6(1)(a) GDPR, § 25(1) TDDDG), which you give via the notice when entering a room with a YouTube video. Rooms with a self-uploaded video do not embed any Google services.
10. Emails and Beta Waiting List
Beta waiting list
On the landing page you can request a seat in the closed beta. Your email address is the only required field. The use cases you select, your free text ("something else"), and a link (e.g. a profile or channel) are optional; they help us put the test group together. In addition we process your IP address and two technical characteristics of the submission (a form field invisible to you, and how long the form was open) in order to detect automated bulk submissions. We confirm your request to you by email and additionally send it to the controller's mailbox.
Legal basis: steps taken at your request prior to entering into a contract (Art. 6(1)(b) GDPR); for the optional details as well as the IP address and spam detection, our legitimate interest in selecting the test group and preventing abuse (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes the IP address after 30 days, undecided requests after 180 days, and requests identified as spam after 7 days. Because that run checks once a day, these are regular periods rather than maxima guaranteed to the hour. We delete the copy in the controller's mailbox within the same period. For a decided request (accepted or declined) we keep your request together with the decision as evidence until the beta program ends; there is no fixed automatic period for those yet. If you delete your account, your request is deleted along with it — email address, free text and link included. You may request earlier deletion informally at any time.
Emails
We send emails via our email service provider hosting.de (see Section 13). Two kinds:
Transactional emails: address confirmation, sign-in links, password resets. Without these, the account does not work (Art. 6(1)(b) GDPR).
Beta program emails: during the test phase, registered testers receive a small number of onboarding messages (welcome, reminder, feedback request, invitation to a conversation), triggered by whether you have already used the app. The legal basis is the operation of the beta program in which you are participating (Art. 6(1)(b) GDPR). Each of these emails contains an unsubscribe option; after unsubscribing, you receive transactional emails only.
There is no newsletter or advertising email beyond this.
11. Feedback
If you write to us via the feedback form, we process your message, optionally your email address (only if you want a reply), a coarse label for the area you are writing from (such as "room" or "landing page" — never the link to a room), and the browser identifier (user agent). The feedback is stored with us and additionally emailed to the controller's mailbox.
Legal basis: handling your request (Art. 6(1)(b) GDPR) or our legitimate interest in improving the product (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes your email address, the area indication and the link to your account from the feedback 90 days after you sent it — whether or not you have an account. Because that run checks once a day, this is a regular period rather than a maximum guaranteed to the hour. If you have an account and delete it sooner, those details go with it. We keep the message itself — with no reference to you from then on — because its content feeds into product development; it may contain information you wrote into it yourself. You may request full deletion informally at any time — we then also delete the copy in the controller's mailbox.
Content Reports (Notice-and-Action under Art. 16 DSA)
If you report content to us via ghostroom.video/report, we process: the category you chose, your explanation (free text), your indication of where the content is, your name and email address, your good-faith declaration, and briefly your IP address. For reports concerning child sexual abuse material, name and email address are not required (Art. 16(2)(c) DSA); you may report anonymously in that case.
We do not store the room link. It doubles as the access key to the room. What you enter is therefore resolved immediately into an internal room identifier and the link itself is discarded; only that identifier and the kind of page are stored. If the link cannot be resolved, we do not store it either.
Legal basis: compliance with our legal obligation under Art. 16 DSA (Art. 6(1)(c) GDPR), and our legitimate interest in preventing abusive reports (Art. 6(1)(f) GDPR).
Retention period: a daily cleanup run removes your IP address 30 days after the report. We keep the report itself permanently: it is the evidence that we met our statutory review obligation, and it contains our decision and the reasons for it. Your name and email address remain part of that record, because they belong to the report and because we must communicate our reasoned decision to you (Art. 17 DSA). You may request deletion at any time; we will then examine whether the retention obligation stands in the way in your particular case.
12. Server Logs, Security, and Statistics
Connection data: when you access the app, the server necessarily processes your IP address and connection data for technical reasons. At the hosting-system level (reverse proxy), short-lived access logs may arise; these can also contain the address requested and therefore the link to a room. We use them exclusively for operation, troubleshooting, and security, do not evaluate them to attribute rooms or people, and they are rotated automatically.
Application logs: the application itself keeps technical logs of API accesses and errors. They contain timestamps, HTTP method and path, status code, processing duration, and a randomly generated request identifier — no IP addresses. Room tokens, sign-in links, and other secrets never appear in them; email addresses and phone numbers are masked before logging. These logs arise short-lived on the hosting system (automatic rotation) and serve exclusively operation, troubleshooting, and security.
Abuse protection: sign-in and code requests are rate-limited; for this purpose, your IP address or the requested address is processed briefly in counters.
Operational metrics: for operations we evaluate aggregated metrics from the product (such as the number of rooms or the success rate of uploads). No cookies and no fingerprinting are used for this.
To understand which pages of the app are visited, we use the web analytics software Umami there. We run it ourselves, on our own server in Germany (domain "analytics.ki-katapult.de", operated by the same controller as this site). Your browser therefore sends the measurement data to a different address than this page — one we operate ourselves. It is not a third-party analytics service; your data is not passed to anyone for this purpose.
On a page view, the following are processed:
the type of page visited — not its address. Before transmission the address is matched against a fixed list of page types (such as "home", "room", "privacy"), and only that label is sent. Room links, room identifiers, and everything after the question mark therefore never reach the statistics — not even from an incomplete or malformed link,
the referring website — only its address (for example "example.com"), never the particular page there and nothing after the question mark. Referrals from within our own site are reduced to the page type in exactly the same way,
for technical reasons your IP address and browser identifier (user agent). From these, Umami derives country, browser, operating system, and device type, plus a recognition value that is re-formed regularly, which allows visits to be counted without recognising you permanently. The IP address itself is not stored, and this value is formed on the server, not on your device.
No cookies are set and no identifiers for recognising you are placed on your device; no cross-site recognition takes place. Since this neither stores information in your terminal equipment nor retrieves identifiers stored there, § 25 TDDDG does not apply to this measurement, and there is therefore no consent banner. The measurement software only checks whether you have recorded an objection on this device. It is not combined with your account.
Legal basis: our legitimate interest in privacy-preserving audience measurement, to understand and improve the service (Art. 6(1)(f) GDPR).
You may object to this processing at any time under Art. 21 GDPR. Because the measurement is deliberately not linked to any account, there is nothing on our side to attach an objection to — so it is recorded on your device instead, and takes effect immediately:
This stores a single marker ("gr_analytics_off") in your browser; it is never transmitted to any server. If you clear your browser storage, you will need to set it again. You are of course also free to contact the controller named in Section 1 informally.
Retention period: there is currently no automatic deletion period configured for the measurement data in Umami; it is kept until deleted manually. We will set a fixed period.
13. Recipients and Processors
We pass personal data only to the following recipients:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany: hosting. All room and account data is stored on servers in Germany. Video files (main videos, clips, preview images) are additionally held in Hetzner object storage in Falkenstein, Germany. Videos are delivered to your browser via short-lived signed links directly from that object storage — in doing so, Hetzner as its operator necessarily receives your IP address and browser identifier. Hetzner is bound as a processor under Art. 28 GDPR.
hosting.de GmbH, Franzstr. 51, 52064 Aachen, Germany: sending of our emails (processor). Processes the recipient address and email content.
Telnyx LLC, Chicago, USA: only if you use sign-in via SMS code. Telnyx receives your phone number, sends the code, and verifies it (processor). On the transfer to the USA, see Section 14.
Google (Ireland Limited / Google LLC): only if you use Google sign-in or enter a room with a YouTube video (Sections 7 and 9). Google acts here as an independent controller.
Apple (Apple Distribution International Ltd., Cork, Ireland / Apple Inc., USA): only if you use Apple sign-in (Section 7). Apple acts here as an independent controller.
Other room participants: your clips are, as described, visible to everyone who has the room link.
14. Transfers to Third Countries
Data processing generally takes place in Germany. Data is transferred to the USA only in these cases:
Telnyx (SMS sign-in): transfer of your phone number to the USA, based on the EU Commission's Standard Contractual Clauses (Art. 46(2)(c) GDPR) or, where applicable, on the adequacy decision for the EU-US Data Privacy Framework.
Google (Google sign-in, YouTube): based on the adequacy decision for the EU-US Data Privacy Framework, under which Google is certified; in the case of YouTube, additionally only with your consent.
Apple (Apple sign-in): the contracting party is Apple's Irish entity; an intra-group transfer to Apple Inc. in the USA is possible, based on the adequacy decision for the EU-US Data Privacy Framework.
You can obtain a copy of the relevant safeguards, in particular the Standard Contractual Clauses, on request at tim@ki-katapult.de.
15. Retention Periods at a Glance
Rooms, clips, records of consent and removal: automatic deletion 30 days after the last activity in the room. Individual rooms may have a different period configured; it is shown in the room or can be requested from the controller.
Removed clips: no longer visible from the moment of removal; the original file remains until the room is deleted (see Section 5).
Account data: until the account is deleted.
Sign-in tokens and SMS codes: valid for minutes to a few days, depending on their purpose. A daily cleanup run deletes the underlying record — and with it the email address or phone number stored in it — on the first run that falls 7 days after it was used or expired. Because that run checks once a day, this is a regular period rather than a maximum guaranteed to the hour. Records still valid remain until they expire (an unsubscribe link from a beta email is valid for up to 180 days).
Upload buffer in the browser: until the upload succeeds, at most 48 hours.
Feedback: a daily cleanup run — email address, area indication and the account link after 90 days, and for account holders at the latest when the account is deleted. The message itself remains stored thereafter with no reference to you — the text may contain information you wrote into it yourself (Section 11). The browser identifier is not stored in our database at all; it appears only in the email copy in the controller's mailbox.
Beta waiting list: a daily cleanup run — IP address after 30 days, undecided requests after 180 days, spam after 7 days; decided requests until the beta program ends, and at the latest until the associated account is deleted (Section 10).
Content reports: a daily cleanup run — IP address after 30 days. The report itself, including the reporter's name and email address and our decision, is kept as statutory evidence with no fixed period (Section 11).
Audience measurement: no automatic deletion period at present (Section 12).
Usage events: the events named in Section 7 remain stored with a link to your account for as long as your account exists. When the account is deleted, the link to you is removed; the entry then remains without any reference to you, though it may still contain the identifier of the room concerned — including after that room itself has been deleted. A daily cleanup run deletes every event on the first run that falls 12 months after it was created; this too is a regular period rather than a maximum guaranteed to the hour. We will consider a shorter period once the beta program has ended.
Records of administrative and system actions: actions outside a room (such as an account being created by the controller, or an activation being changed) are logged as evidence of our accountability, with no fixed period. They contain no plain data such as names, email addresses or phone numbers — only internal identifiers: that of the account concerned and that of the acting administrator. Once the account in question is deleted, its identifier no longer points to any record we hold. Room-related records are deleted together with the room.
16. Your Rights
You have the following rights under the GDPR vis-a-vis the controller:
access to the data stored about you (Art. 15),
rectification of inaccurate data (Art. 16),
erasure (Art. 17) and restriction of processing (Art. 18),
data portability (Art. 20),
objection to processing based on legitimate interest (Art. 21),
withdrawal of any consent you have given, at any time and with effect for the future (Art. 7(3)), for example the removal of your clip (Section 5).
An informal email to tim@ki-katapult.de is all it takes. You can also remove your own clip yourself at any time — inside the room under "⋯" → "remove my clip" (Section 5) — and delete your account yourself at any time — directly in the app under "Account". You also have the right to lodge a complaint with a data protection supervisory authority (Art. 77 GDPR). The authority responsible for the controller is the state data protection commissioner of Brandenburg (Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg), Stahnsdorfer Damm 77, 14532 Kleinmachnow, Germany; you may, however, also contact the supervisory authority of your place of residence.
17. No Automated Decision-Making
There is no automated individual decision-making and no profiling within the meaning of Art. 22 GDPR.
18. Obligation to Provide Data
You are under no statutory or contractual obligation to provide us with personal data. However, without granting camera and microphone access you cannot join a room as a recording participant, and without an email address or phone number you cannot create an account.
19. Changes to This Policy
We update this policy when the app or the legal situation changes. The version published here at any given time applies.