1. Verantwortlicher
Harjit Singh, handelnd unter Wenlo
Josephsplatz 8
90403 Nürnberg
Deutschland
E-Mail: info@wenlo.io
Ein Datenschutzbeauftragter ist nicht bestellt. Datenschutzanfragen können an die genannte E-Mail-Adresse gerichtet werden.
2. Geltungsbereich und Funktionsumfang
Diese Erklärung gilt für den technischen POC unter poc.wenlo.io einschließlich der TikTok-Anmeldung und Ergebnisanzeige. Der POC bietet keine öffentliche Registrierung, Formulare, Uploads, Zahlungen oder produktive TikTok-Anmeldung. Ausschließlich ein von Wenlo freigegebenes TikTok-Testkonto darf den Sandbox-Test verwenden.
3. Technische Bereitstellung
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt und Ziel der Anfrage, HTTP-Methode und Antwortstatus, übertragene Datenmenge, Browser- und Geräteinformationen, Referrer sowie technische Sicherheits- und Routinginformationen gehören.
Die Verarbeitung dient der sicheren, stabilen und fehlerfreien Bereitstellung, der Abwehr von Angriffen und der technischen Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt im sicheren Betrieb des technischen POC.
4. Hosting durch Cloudflare
Die Website wird über Cloudflare Pages bereitgestellt. Dienstleister ist Cloudflare, Inc., 101 Townsend Street, San Francisco, California 94107, USA. Cloudflare verarbeitet technische Verkehrs- und Endnutzerdaten zur Auslieferung, Sicherheit und Verfügbarkeit der Website.
Weitere Informationen: Cloudflare-Datenschutzrichtlinie und Cloudflare Data Processing Addendum.
5. Übermittlungen in Drittländer
Cloudflare betreibt ein globales Netzwerk und hat seinen Sitz in den USA. Technische Daten können daher auch außerhalb des Europäischen Wirtschaftsraums verarbeitet werden. Cloudflare beschreibt hierfür insbesondere das EU-U.S. Data Privacy Framework und – soweit erforderlich – Standardvertragsklauseln der Europäischen Kommission als Übermittlungsmechanismen.
6. Speicherdauer
Für diesen POC ist kein eigenes Logpush-Ziel und keine eigene personenbezogene Zugriffsprotokollierung eingerichtet. Technische Daten werden beim Dienstleister nur so lange verarbeitet, wie dies für Bereitstellung, Sicherheit, Fehlerbehebung sowie vertragliche oder gesetzliche Pflichten erforderlich ist.
Die für den TikTok-Nachweis gespeicherten Profil-, Video- und Metrik-Snapshots sowie pseudonymen TikTok-Kennungen werden spätestens 90 Tage nach Abschluss oder Abbruch des POC gelöscht. Fehlgeschlagene Laufprotokolle enthalten nur eine technische Fehlerkategorie und werden spätestens nach 30 Tagen gelöscht. Zugangstokens werden bei Widerruf, Trennung des Testkontos oder Abschluss des POC unverzüglich gelöscht beziehungsweise unbrauchbar gemacht.
7. Technisch notwendiges Sicherheits-Cookie und Analytics
Beim Start des TikTok-Zustimmungstests setzt der POC ein zufälliges, kurzlebiges Sicherheits-Cookie namens wenlo_tiktok_oauth_state. Es ordnet den Rücksprung dem gestarteten Vorgang zu und schützt gegen manipulierte OAuth-Anfragen. Das Cookie ist auf /auth/tiktok/ beschränkt, für JavaScript unzugänglich (HttpOnly), wird nur verschlüsselt übertragen (Secure), verwendet SameSite=Lax und läuft spätestens nach zehn Minuten ab. Beim Rücksprung wird es gelöscht.
Die Speicherung ist für den ausdrücklich angeforderten Zustimmungstest und dessen Sicherheit erforderlich. Rechtsgrundlage der zugehörigen Verarbeitung ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse liegt im Schutz des Testkontos und des Dienstes. § 25 Abs. 2 Nr. 2 TDDDG erlaubt den Zugriff, soweit er für den ausdrücklich gewünschten Test unbedingt erforderlich ist.
Nach einem erfolgreichen Abruf setzt der POC zusätzlich ein zufälliges, kurzlebiges Ergebnis-Cookie namens wenlo_tiktok_poc_result. Es ermöglicht ausschließlich die Anzeige der bereinigten Zusammenfassung im selben Browser, enthält keine TikTok-Kennung oder Zugangsdaten und wird nach der Anzeige gelöscht beziehungsweise läuft nach zehn Minuten ab.
Der POC verwendet weder Local Storage noch Session Storage und bindet keine Webanalyse-, Tracking- oder Werbeskripte ein. Cloudflare Web Analytics ist nicht Bestandteil dieser Website.
8. TikTok-Integration
Der POC kann das freigegebene Testkonto zur TikTok-Zustimmungsseite weiterleiten. Angefordert werden die Berechtigungen user.info.basic, user.info.profile, user.info.stats und video.list. TikTok zeigt die angeforderten Berechtigungen vor der freiwilligen Zustimmung an.
Beim Aufruf von TikTok verarbeitet TikTok als eigenständiger Anbieter insbesondere Konto-, Geräte- und Verbindungsdaten nach seinen eigenen Datenschutzinformationen. TikTok kann Daten in Drittländern verarbeiten. Der Test ist freiwillig und kann vor der Zustimmung abgebrochen werden.
Beim Rücksprung empfängt der POC vorübergehend den Autorisierungscode, die von TikTok gemeldeten Berechtigungen und den Sicherheitswert. Nach erfolgreicher Sicherheitsprüfung tauscht der Server den einmalig verwendbaren Code gegen ein Zugangs- und, soweit von TikTok ausgegeben, ein Erneuerungstoken. Der Code wird weder protokolliert noch angezeigt oder dauerhaft gespeichert.
Abhängig von den tatsächlich freigegebenen Berechtigungen verarbeitet der POC die pseudonyme TikTok-Kennung, Anzeigenamen, Avatar-URL, Profilbeschreibung, Profillink, Verifizierungsstatus, Follower-, Gefolgt-, Like- und Videoanzahl sowie zu öffentlichen Videos Kennung, Veröffentlichungszeit, Titel, Beschreibung, Dauer, Aufrufe, Likes, Kommentare und Shares. Erfasst werden außerdem Messzeitpunkt, freigegebene Bereiche und eine technische Laufkennung.
Die Verarbeitung dient ausschließlich dem Nachweis, welche TikTok-Daten und Metriken technisch abrufbar sind, ob Pagination funktioniert und wie sich Werte zwischen kontrollierten Messzeitpunkten verändern. Es findet keine Bewertung, Vergütungsentscheidung, Werbung oder Veröffentlichung der Daten statt.
Zugangs- und Erneuerungstokens werden serverseitig mit AES-256-GCM verschlüsselt gespeichert. Der Schlüssel wird getrennt als Cloudflare-Secret gehalten. Tokens, Autorisierungscode und TikTok-Kennung werden nicht im Browser angezeigt. Profil- und Videodaten werden in einer für diesen POC eingerichteten Cloudflare-D1-Datenbank gespeichert.
Rechtsgrundlage für den vom Testnutzer gestarteten Autorisierungsvorgang und Datenabruf ist Art. 6 Abs. 1 Buchst. a DSGVO. Die Einwilligung kann vor der Bestätigung bei TikTok verweigert und für die Zukunft widerrufen werden. Der Zugriff kann im TikTok-Konto entfernt werden; zusätzlich kann die Löschung der POC-Daten unter info@wenlo.io verlangt werden.
9. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Technische Verbindungsdaten sind für die Auslieferung der Website erforderlich. Eine weitergehende Pflicht zur Bereitstellung personenbezogener Daten besteht nicht. Automatisierte Entscheidungen im Sinne von Art. 22 DSGVO und Profiling finden nicht statt.
10. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und den Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft. Anfragen können an info@wenlo.io gerichtet werden.
11. Beschwerderecht
Betroffene Personen können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für nicht öffentliche Verantwortliche mit Sitz in Nürnberg ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, zuständig. Online-Beschwerde des BayLDA.
12. Sicherheit und Änderungen
Die Website wird über HTTPS bereitgestellt. Der POC ist datenarm konzipiert und enthält keine öffentliche Registrierung, Formulare, produktiven Zahlungsvorgänge oder Werbefunktionen. Diese Erklärung wird angepasst, sobald sich Funktionsumfang, Anbieter, Zwecke oder rechtliche Anforderungen ändern.