Datenschutzerklärung
Zuletzt aktualisiert: 2. Juli 2026
Diese Datenschutzerklärung gilt für die Nutzung der Briefkraft-SaaS-Plattform unter briefkraft.co. Briefkraft ist ein KI-gestützter Social-Media-Management-Dienst, betrieben von Klejdi Meleqi.
1. Verantwortlicher
2. Erhobene Daten
Wir erheben folgende personenbezogene Daten:
- Kontodaten: Name, E-Mail-Adresse, Passwort (verschlüsselt gespeichert), Unternehmensinformationen
- Zahlungsdaten: Wird direkt von unserem Zahlungsanbieter Stripe verarbeitet. Wir speichern keine Kreditkartennummern.
- Social-Media-Daten: OAuth-Tokens, Benutzernamen, Account-IDs und Metriken verbundener Plattformen (Instagram, Twitter/X, LinkedIn, TikTok, YouTube)
- Nutzungsdaten: Erstellte Inhalte (Captions, Bilder) und Posting-Verläufe
- Technische Daten: IP-Adresse, Browsertyp, Zugriffszeiten (Server-Logs)
- Referral-Daten: Wenn du über einen Affiliate- oder Partner-Link kommst, wird ein Referral-Cookie (bk_ref) für bis zu 90 Tage gespeichert, um die Empfehlung korrekt zuzuordnen.
- Daten zur Missbrauchsprävention: Ein Einweg-Hash (SHA-256) deiner E-Mail-Adresse wird gespeichert, um doppelte Trial-Registrierungen zu erkennen. Dieser Hash kann nicht zurückgerechnet werden, um deine E-Mail-Adresse wiederherzustellen, und wird auf Grundlage unseres berechtigten Interesses an der Missbrauchsprävention verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
3. Zweck der Verarbeitung
Wir verarbeiten deine Daten ausschließlich für:
- Bereitstellung und Betrieb der Briefkraft-Plattform
- Verwaltung deines Benutzerkontos und Abonnements
- Veröffentlichung von Inhalten auf deinen verbundenen Social-Media-Plattformen
- KI-gestützte Generierung von Captions und Bildern
- Analyse und Anzeige von Social-Media-Metriken
- Zahlungsabwicklung über Stripe
- Kommunikation bezüglich deines Kontos (z. B. Token-Ablauf, Zahlungsprobleme)
4. Rechtsgrundlage
Die Verarbeitung basiert auf:
- Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Dienstleistungserbringung)
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung (Verbindung von Social-Media-Accounts via OAuth)
- Art. 6 Abs. 1 lit. f DSGVO — Berechtigtes Interesse (Sicherheit, Betrugsprävention)
5. TikTok-Integration (Login Kit und Content Posting API)
Briefkraft nutzt die offizielle TikTok-API (bereitgestellt von TikTok Pte. Ltd.). Beim Verbinden deines TikTok-Accounts mit Briefkraft werden folgende Produkte und Scopes verwendet:
- Login Kit (user.info.basic): Briefkraft nutzt Login Kit zur Authentifizierung von TikTok-Nutzern. Beim Verbinden deines TikTok-Accounts im Briefkraft-Dashboard erhalten wir deinen Anzeigenamen und deine Open ID, um die Verbindung zu bestätigen und deinen Account im Dashboard anzuzeigen. Briefkraft erhält keinen Zugriff auf dein TikTok-Passwort.
- Content Posting API (video.publish): Briefkraft nutzt die Content Posting API, um freigegebene Video-Posts zum geplanten Zeitpunkt automatisch in deinem Namen auf deinem TikTok-Profil zu veröffentlichen. Posts werden nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht. Es wird niemals Content ohne deine vorherige Zustimmung veröffentlicht.
- Video Upload (video.upload): Briefkraft nutzt den Video-Upload-Scope, um Video-Entwürfe an deine TikTok-Inbox zu senden, die du dann direkt in der TikTok-App prüfen, bearbeiten und veröffentlichen kannst. Dieser Scope dient als alternative Posting-Methode für Creator, die ihre Posts lieber in TikTok Studio finalisieren.
Folgende TikTok-Nutzerdaten werden von Briefkraft verarbeitet:
- Öffentliche Profilinformationen (Anzeigename, Open ID) — ausschließlich zur Bestätigung der Account-Verbindung und zur Anzeige des verbundenen Accounts im Dashboard verwendet
- OAuth-Access-Token und Refresh-Token — verschlüsselt in der Briefkraft-Datenbank gespeichert; ausschließlich verwendet, um Content zu veröffentlichen und die TikTok-Verbindung in deinem Namen zu verwalten
Datenweitergabe: Briefkraft does not share, sell, or transfer your TikTok user data to any third party, except to TikTok's own APIs when performing actions you have explicitly requested (e.g. publishing a video). No other third party receives your TikTok user data.
Datenschutz: TikTok-OAuth-Tokens werden verschlüsselt (at rest) in unserer PostgreSQL-Datenbank gespeichert. Die gesamte Kommunikation zwischen Briefkraft und der TikTok-API erfolgt ausschließlich über HTTPS/TLS. Der Datenbankzugriff ist auf autorisierte Serverprozesse beschränkt. Briefkraft speichert keine TikTok-Videos, keine auf TikTok eingegebenen Captions, keine privaten Nachrichten und keine nicht-öffentlichen TikTok-Inhalte.
Briefkraft's use of TikTok platform data complies with the TikTok Platform Terms of Service.
Die TikTok-Verbindung kann jederzeit im Briefkraft-Dashboard unter Accounts getrennt werden. Bei Trennung werden alle gespeicherten TikTok-Tokens sofort und unwiderruflich aus unseren Systemen gelöscht.
6. YouTube-Integration (YouTube Data API v3)
Briefkraft nutzt die offizielle YouTube Data API v3 (bereitgestellt von Google LLC). Beim Verbinden deines YouTube-Accounts mit Briefkraft werden folgende OAuth-2.0-Scopes angefragt:
- youtube (Dein YouTube-Konto verwalten): Briefkraft nutzt diesen Scope, um deine Kanalinformationen (Kanalname, Abonnentenzahl) auszulesen — zur Bestätigung der Verbindung — und um Community-Posts in deinem Namen zu veröffentlichen. Aktionen erfolgen nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard.
- youtube.upload (Deine YouTube-Videos verwalten): Briefkraft nutzt diesen Scope, um Videos in deinem Namen auf deinen YouTube-Kanal hochzuladen. Videos werden nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht.
Folgende YouTube-/Google-Nutzerdaten werden von Briefkraft verarbeitet:
- Kanalinformationen (Kanalname, Kanal-ID, Abonnentenzahl) — ausschließlich zur Bestätigung der Account-Verbindung verwendet
- OAuth-Access-Token und Refresh-Token — verschlüsselt in der Briefkraft-Datenbank gespeichert; ausschließlich verwendet, um Content in deinem Namen zu veröffentlichen
Datenweitergabe: Briefkraft does not share, sell, rent, or transfer your YouTube/Google user data to any third party. The only external system that receives your Google user data is Google's own YouTube Data API v3, and only when you explicitly request an action (e.g. uploading a video or reading channel information). No other third party, advertiser, or partner receives your Google user data under any circumstances.
Interner Zugriff: Der Zugriff auf gespeicherte Google/YouTube-Tokens und Nutzerdaten ist auf automatisierte Serverprozesse beschränkt, die für den Betrieb des Dienstes erforderlich sind. Kein Briefkraft-Mitarbeiter greift auf deine Google-Nutzerdaten zu, außer wenn dies zur Lösung eines von dir ausdrücklich angefragten Support-Problems erforderlich ist — und nur mit deiner Einwilligung.
Datenschutz: YouTube-OAuth-Tokens werden verschlüsselt (at rest) in unserer PostgreSQL-Datenbank auf Hetzner-Servern in Deutschland gespeichert. Die gesamte Kommunikation zwischen Briefkraft und Google-APIs erfolgt ausschließlich über HTTPS/TLS. Der Datenbankserver ist zugriffskontrolliert und nicht öffentlich erreichbar. Tokens werden bei Trennung deines YouTube-Accounts sofort und unwiderruflich gelöscht.
KI-/ML-Training: Briefkraft verwendet Google-Nutzerdaten — einschließlich aller über Google-APIs erhaltenen Daten — nicht, um generalisierte KI- oder Machine-Learning-Modelle zu entwickeln, zu verbessern oder zu trainieren. Über Google-APIs erhaltene Informationen werden ausschließlich genutzt, um die vom Nutzer angeforderten Funktionen bereitzustellen (Videos veröffentlichen, Kanalinformationen anzeigen).
Briefkraft's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen.
Die YouTube-Verbindung kann jederzeit im Briefkraft-Dashboard unter Accounts getrennt werden. Bei Trennung werden alle gespeicherten Google-/YouTube-Tokens sofort und unwiderruflich gelöscht.
7. Meta-Integration (Facebook & Instagram)
Briefkraft nutzt die offizielle Meta Graph API (bereitgestellt von Meta Platforms, Inc.), um Facebook-Seiten und Instagram-Business/Creator-Accounts zu verbinden. Beim Verbinden deines Meta-Accounts mit Briefkraft werden folgende OAuth-2.0-Berechtigungen angefragt:
- instagram_basic / instagram_manage_insights: Briefkraft nutzt diese Berechtigungen, um deinen Instagram-Accountnamen, deine Profil-ID und Performance-Metriken (Reichweite, Impressionen, Engagement) auszulesen — zur Bestätigung der Verbindung und zur Anzeige von Analytics in deinem Dashboard.
- instagram_content_publish: Briefkraft nutzt diese Berechtigung, um Foto-, Video- und Carousel-Posts in deinem Namen auf deinem Instagram-Business- oder Creator-Account zu veröffentlichen. Content wird nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht.
- pages_show_list / pages_read_engagement: Briefkraft nutzt diese Berechtigungen, um die mit deinem Account verknüpften Facebook-Seiten zu identifizieren und anzuzeigen sowie Seiten-Engagement-Metriken für dein Analytics-Dashboard auszulesen.
- pages_manage_posts: Briefkraft nutzt diese Berechtigung, um Posts in deinem Namen auf deiner Facebook-Seite zu veröffentlichen. Posts werden nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht.
Folgende Meta-Nutzerdaten werden von Briefkraft verarbeitet:
- Instagram-Accountinformationen (Accountname, Instagram-User-ID, Follower-Zahl) — ausschließlich zur Bestätigung der Account-Verbindung und zur Anzeige von Analytics verwendet
- Facebook-Seiteninformationen (Seitenname, Seiten-ID) — ausschließlich zur Bestätigung der Verbindung und zur Veröffentlichung verwendet
- OAuth-Access-Token und Refresh-Token — verschlüsselt in der Briefkraft-Datenbank gespeichert; ausschließlich verwendet, um Content zu veröffentlichen und Analytics in deinem Namen abzurufen
- Post-Performance-Metriken (Reichweite, Impressionen, Likes, Kommentare) — angezeigt im Briefkraft-Analytics-Dashboard
Datenweitergabe: Briefkraft does not share, sell, or transfer your Meta/Facebook/Instagram user data to any third party, except to Meta's own APIs when performing actions you have explicitly requested (e.g. publishing a post). No other third party receives your Meta user data.
Datenschutz: Meta-OAuth-Tokens werden verschlüsselt (at rest) in unserer PostgreSQL-Datenbank gespeichert. Die gesamte Kommunikation zwischen Briefkraft und der Meta Graph API erfolgt ausschließlich über HTTPS/TLS. Der Datenbankzugriff ist auf autorisierte Serverprozesse beschränkt. Tokens werden bei Trennung der Verbindung sofort und unwiderruflich gelöscht.
Briefkraft's use of Meta platform data complies with the Meta Platform Terms und die Meta Developer Policies.
Die Meta-Verbindung kann jederzeit im Briefkraft-Dashboard unter Accounts getrennt werden. Bei Trennung werden alle gespeicherten Meta-/Facebook-/Instagram-Tokens sofort und unwiderruflich gelöscht.
7a. Threads-Integration
Briefkraft nutzt die offizielle Threads-API (bereitgestellt von Meta Platforms, Inc.), um Threads-Accounts zu verbinden. Beim Verbinden deines Threads-Accounts mit Briefkraft werden folgende OAuth-2.0-Berechtigungen angefragt:
- threads_basic: Briefkraft nutzt diese Berechtigung, um deine Threads-Profilinformationen (Benutzername, Profil-ID) auszulesen — zur Bestätigung der Verbindung und zur Anzeige in deinem Dashboard.
- threads_content_publish: Briefkraft nutzt diese Berechtigung, um Text- und Medien-Posts in deinem Namen auf deinem Threads-Account zu veröffentlichen. Content wird nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht.
- threads_read_engagement: Briefkraft nutzt diese Berechtigung, um Post-Performance-Metriken (Aufrufe, Likes, Antworten) für die Anzeige in deinem Analytics-Dashboard auszulesen.
Folgende Threads-Nutzerdaten werden von Briefkraft verarbeitet:
- Profilinformationen (Benutzername, Threads-User-ID) — ausschließlich zur Bestätigung der Account-Verbindung und zur Anzeige im Dashboard verwendet
- Post-Performance-Metriken (Aufrufe, Likes, Antworten) — angezeigt im Briefkraft-Analytics-Dashboard
- OAuth-Access-Token und Refresh-Token — verschlüsselt in der Briefkraft-Datenbank gespeichert; ausschließlich verwendet, um Content zu veröffentlichen und Analytics in deinem Namen abzurufen
Datenweitergabe: Briefkraft does not share, sell, or transfer your Threads user data to any third party, except to Meta's Threads API when performing actions you have explicitly requested (e.g. publishing a post). No other third party receives your Threads user data.
Datenschutz: Threads-OAuth-Tokens werden verschlüsselt (at rest) in unserer PostgreSQL-Datenbank gespeichert. Die gesamte Kommunikation zwischen Briefkraft und der Threads-API erfolgt ausschließlich über HTTPS/TLS. Der Datenbankzugriff ist auf autorisierte Serverprozesse beschränkt. Tokens werden bei Trennung der Verbindung sofort und unwiderruflich gelöscht.
Briefkraft's use of Threads platform data complies with the Meta Platform Terms.
Die Threads-Verbindung kann jederzeit im Briefkraft-Dashboard unter Accounts getrennt werden. Bei Trennung werden alle gespeicherten Threads-Tokens sofort und unwiderruflich gelöscht.
7b. LinkedIn-Integration
Briefkraft nutzt die offizielle LinkedIn-API (bereitgestellt von der LinkedIn Corporation), um LinkedIn-Accounts zu verbinden. Beim Verbinden deines LinkedIn-Accounts mit Briefkraft werden folgende OAuth-2.0-Scopes angefragt:
- openid / profile: Briefkraft nutzt diese Scopes, um deine grundlegenden LinkedIn-Profilinformationen (Name, Profilbild, LinkedIn-Mitglieds-ID) auszulesen — zur Bestätigung der Verbindung und zur Anzeige deines Accounts im Dashboard.
- w_member_social: Briefkraft nutzt diesen Scope, um Posts in deinem Namen auf deinem LinkedIn-Profil zu veröffentlichen. Content wird nur nach deiner ausdrücklichen Freigabe im Briefkraft-Dashboard veröffentlicht.
- Community Management API (Post-Analytics): Where enabled for your account, Briefkraft uses LinkedIn's Community Management API to read engagement metrics (impressions, reactions, comments, shares) for posts published through Briefkraft, in order to display performance analytics in your dashboard. Briefkraft does not read posts, comments, or activity beyond what was published via Briefkraft on your behalf.
Folgende LinkedIn-Nutzerdaten werden von Briefkraft verarbeitet:
- Profilinformationen (Name, Profilbild, LinkedIn-Mitglieds-ID) — ausschließlich zur Bestätigung der Account-Verbindung und zur Anzeige im Dashboard verwendet
- Post-Performance-Metriken (Impressionen, Reaktionen, Kommentare, Shares) — angezeigt im Briefkraft-Analytics-Dashboard
- OAuth-Access-Token und Refresh-Token — verschlüsselt in der Briefkraft-Datenbank gespeichert; ausschließlich verwendet, um Content zu veröffentlichen und Analytics in deinem Namen abzurufen
Datenweitergabe: Briefkraft does not share, sell, or transfer your LinkedIn user data to any third party, except to LinkedIn's own APIs when performing actions you have explicitly requested (e.g. publishing a post or retrieving analytics). No other third party receives your LinkedIn user data.
Datenschutz: LinkedIn-OAuth-Tokens werden verschlüsselt (at rest) in unserer PostgreSQL-Datenbank gespeichert. Die gesamte Kommunikation zwischen Briefkraft und der LinkedIn-API erfolgt ausschließlich über HTTPS/TLS. Der Datenbankzugriff ist auf autorisierte Serverprozesse beschränkt. Briefkraft speichert keine privaten LinkedIn-Nachrichten und keine nicht-öffentlichen LinkedIn-Inhalte.
Briefkraft's use of LinkedIn platform data complies with the LinkedIn API Terms of Use.
Die LinkedIn-Verbindung kann jederzeit im Briefkraft-Dashboard unter Accounts getrennt werden. Bei Trennung werden alle gespeicherten LinkedIn-Tokens sofort und unwiderruflich aus unseren Systemen gelöscht.
8. Weitere Drittanbieter und Auftragsverarbeiter
Wir verwenden folgende Drittanbieter:
- Stripe, Inc. (USA) — Zahlungsabwicklung. Datenschutzerklärung
- Brevo SAS (France) — E-Mail-Versand (Lifecycle- und Marketing-E-Mails). Datenschutzerklärung
- Resend, Inc. (USA) — Versand transaktionaler E-Mails (Hinweise und Benachrichtigungen). Datenschutzerklärung
- Cloudinary Ltd. (Israel/USA) — Bild-Hosting und Backup-Speicher. Datenschutzerklärung
- Replicate, Inc. (USA) — KI-Bild- und Videogenerierung. An Replicate werden ausschließlich anonymisierte, KI-generierte Prompts übermittelt — Replicate verarbeitet in unserem Auftrag keine personenbezogenen Daten. Datenschutzerklärung
- Anthropic, PBC (USA) — KI-Textgenerierung (Captions, Content-Strategie). Prompt-Daten werden von Anthropic bis zu 30 Tage zur Sicherheitsüberwachung aufbewahrt und danach gelöscht. Anthropic nutzt deine Daten gemäß unserer Vereinbarung nicht zum Training seiner Modelle. Datenschutzerklärung
- Hetzner Online GmbH (Germany) — Server-Hosting. Alle Daten werden auf Servern in Deutschland gespeichert. Datenschutzerklärung
- Google LLC (USA) — YouTube Data API v3. Datenschutzerklärung
- Meta Platforms, Inc. (USA) — Instagram API
- X Corp. (USA) — Twitter/X API
- LinkedIn Corporation (USA) — LinkedIn API
- ByteDance Ltd. (Singapore) — TikTok API
Übermittlungen in Drittländer (USA) erfolgen auf Grundlage des EU-U.S. Data Privacy Framework oder von Standardvertragsklauseln (SCCs). Übermittlungen nach Israel erfolgen auf Grundlage des EU-Angemessenheitsbeschlusses für Israel.
9. Speicherdauer
Deine Daten werden gespeichert, solange dein Account aktiv ist. Bei Kündigung werden personenbezogene Daten innerhalb von 30 Tagen gelöscht, sofern dem keine gesetzlichen Aufbewahrungsfristen entgegenstehen (z. B. Steuerrecht: 10 Jahre). OAuth-Tokens werden bei der Trennung sofort gelöscht.
10. Deine Rechte
Du hast das Recht auf:
- Auskunft (Art. 15 DSGVO) — Welche Daten wir über dich gespeichert haben
- Berichtigung (Art. 16 DSGVO) — Berichtigung unrichtiger Daten
- Löschung (Art. 17 DSGVO) — Löschung deiner Daten
- Einschränkung (Art. 18 DSGVO) — Einschränkung der Verarbeitung
- Datenübertragbarkeit (Art. 20 DSGVO) — Export deiner Daten
- Widerspruch (Art. 21 DSGVO) — Widerspruch gegen die Verarbeitung
- Widerruf der Einwilligung — Jederzeit mit Wirkung für die Zukunft
Zur Ausübung deiner Rechte kontaktiere uns unter [email protected].
11. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen um: SSL/TLS-Verschlüsselung, verschlüsselte Passwortspeicherung, regelmäßige Backups, zugangsbeschränkte Serverinfrastruktur.
12. Cookies
Briefkraft verwendet nur technisch notwendige Session-Cookies für die Login-Funktion. Es werden keine Tracking- oder Marketing-Cookies eingesetzt.
13. Beschwerderecht
Du hast das Recht, eine Beschwerde bei einer Datenschutzaufsichtsbehörde einzureichen. Die zuständige Behörde ist die Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
14. Geschäftliche Kontaktaufnahme und Vertriebsansprache
As part of our business development activities, we may process publicly available professional contact information (name, job title, company, professional email address or LinkedIn URL) of individuals at companies that may benefit from Briefkraft's services.
Diese Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an der Kontaktaufnahme mit potenziellen B2B-Kunden (Art. 6 Abs. 1 lit. f DSGVO). Wir verarbeiten diese Daten ausschließlich zum Zweck einer einmaligen Erstkontakt-Nachricht. Wiederholte unaufgeforderte Kontaktaufnahme findet nicht statt.
Du hast das Recht, dieser Verarbeitung jederzeit zu widersprechen (Art. 21 DSGVO) — per E-Mail an [email protected] mit dem Betreff "Opt-out — Outreach". Nach Eingang löschen wir deine Daten umgehend aus unserer Interessenten-Datenbank und stellen jede Kontaktaufnahme ein.
Wir speichern Interessenten-Daten maximal 6 Monate ab Erhebung. Die Daten stammen von Apify Inc. (USA, Standardvertragsklauseln) und der Brave Search API (USA, Standardvertragsklauseln).