Datenschutzerklärung
Diese Erklärung beschreibt, wie Jolti (Snackbits UG i. Gr., Heinrich-Wildung-Weg 8, 21224 Rosengarten, E-Mail: support@jolti.app) personenbezogene Daten verarbeitet. Stand: 24. September 2026.
Verantwortlicher im Sinne der DSGVO ist Snackbits UG i. Gr., Heinrich-Wildung-Weg 8, 21224 Rosengarten, Deutschland, E-Mail: support@jolti.app. Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen.
Jolti stellt eine Plattform bereit, über die Veranstalter (auch „Gastgeber“ genannt; Nutzerkonten, die einen Pass buchen) eigene Events anlegen und Gäste über einen QR-Code oder Link Fotos hochladen können, aus denen automatisiert KI-generierte Videos entstehen und live auf dem Event-Bildschirm angezeigt werden. Datenschutzrechtlich gibt es dabei zwei getrennte Rollen:
- Für Konto-, Abrechnungs- und Nutzungsdaten des Veranstalters (Registrierung, Pass-Kauf, Login, Support) ist Jolti selbst Verantwortlicher (Art. 4 Nr. 7 DSGVO).
- Für die von Gästen während eines konkreten Events hochgeladenen Fotos und die daraus erzeugten Videos ist der jeweilige Veranstalter Verantwortlicher. Jolti verarbeitet diese Inhalte in dessen Auftrag als Auftragsverarbeiter (Art. 28 DSGVO). Die Einzelheiten, insbesondere zu den eingesetzten Unterauftragsverarbeitern, regelt der Auftragsverarbeitungsvertrag (AVV).
Gäste, die auf ein konkretes Event Fotos hochladen, erhalten zusätzlich einen kurzen Erstbesuchs-Hinweis direkt auf der Upload-Seite, der den Veranstalter dieses Events namentlich benennt.
- Konto- und Stammdaten (Veranstalter): Name, E-Mail-Adresse, Passwort (nur als Hash), Nutzerkennung, Zeitpunkt der Registrierung, Spracheinstellung, Sitzungsdaten (Login-Zeitpunkt, IP-Adresse und Browser der Sitzung).
- Bestell- und Zahlungsdaten: gebuchter Pass, Betrag, Zeitpunkt, Zahlungsstatus, Rechnungsadresse und gegebenenfalls Umsatzsteuer-Identifikationsnummer; beim Kauf ohne bestehendes Konto zusätzlich die im Bestellvorgang angegebene E-Mail-Adresse, mit der das Konto nach der Zahlung angelegt wird. Die Kartenzahlung selbst wickelt Stripe ab; wir erhalten keine vollständigen Kartendaten.
- Nachweis der Widerrufs-Zustimmung: der im Bestellvorgang bestätigte Wortlaut, Textversion, Zeitpunkt und Zuordnung zum Kauf (§ 356 Abs. 4 BGB, Art. 7 Abs. 1 DSGVO).
- Event- und Gäste-Inhaltsdaten: von Gästen hochgeladene Fotos, daraus erzeugte KI-Bilder und -Videos, die vom Veranstalter gewählten Generierungseinstellungen, ein vom Server vergebenes, signiertes Gerätekennzeichen (Cookie, kein Nutzerkonto), IP-Adresse beim Upload (Abschnitt 8), Zeitpunkt und Status der Verarbeitung sowie die Bestätigung des Gastes vor dem Upload (Abschnitt 9).
- Credit- und Nutzungsdaten: Reservierungen und Abbuchungen von Credits je Verarbeitungsschritt, Zähler für Uploads und Videos je Event.
- Meldungen und Support: Name, E-Mail-Adresse und Inhalt einer Meldung rechtswidriger Inhalte (Abschnitt 10) bzw. einer Anfrage über das Kontaktformular oder per E-Mail.
- Technische Daten: Server-Logdaten (IP-Adresse, Zeitstempel, aufgerufene Adresse, Browser), Fehlerprotokolle sowie Zähler zur Missbrauchsabwehr (Abschnitt 7).
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag): Bereitstellung der Plattform und des Nutzerkontos, Abwicklung von Pass-Käufen einschließlich des Kaufs ohne bestehendes Konto, Durchführung der ausgelösten Bild- und Videogenerierungen, Versand vertragsbezogener E-Mails (z. B. E-Mail-Bestätigung, Kaufbestätigung, Hinweis bei fast aufgebrauchten Credits, Wiederherstellung eines gelöschten Kontos), Beantwortung von Support-Anfragen.
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): soweit gesondert eingeholt, etwa die Zustimmung zum vorzeitigen Leistungsbeginn im Bestellvorgang (siehe Widerrufsbelehrung). Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung): steuer- und handelsrechtliche Aufbewahrung von Abrechnungsunterlagen, Bearbeitung von Meldungen nach dem Digital Services Act (DSA).
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): IT-Sicherheit, Missbrauchs- und Spamabwehr (Ratenbegrenzung, Gerätekennzeichen, IP-Adresse beim Upload), Stabilität der Plattform, Nachweis erteilter Zustimmungen, Geltendmachung und Abwehr von Rechtsansprüchen.
Wir setzen folgende Dienstleister ein:
- Hetzner Online GmbH, Gunzenhausen (Hosting): Die Plattform läuft auf Servern von Hetzner in Deutschland. Datenbank, Zwischenspeicher und Objektspeicher für Fotos und Videos betreiben wir selbst auf dieser Infrastruktur; Hetzner ist Auftragsverarbeiter (Art. 28 DSGVO) für alle dort gespeicherten Daten.
- xAI (SpaceXAI LLC, KI-Bild- und Videogenerierung, USA): Im Standard-Service erzeugt Jolti die KI-Bilder und -Videos über die Schnittstelle von xAI (Modell „Grok Imagine“) mit einem eigenen Zugang von Jolti. Dazu werden das hochgeladene Foto bzw. das daraus erzeugte Zwischenbild sowie die gewählten Generierungseinstellungen an xAI übermittelt; xAI liefert das Ergebnis zurück. xAI ist Unterauftragsverarbeiter von Jolti für die Gäste-Inhalte des Veranstalters. Die Übermittlung erfolgt in die USA (Abschnitt 5). Jolti übermittelt an xAI keine Namen, E-Mail-Adressen oder Kontodaten. Grundlage ist der Auftragsverarbeitungsvertrag (Data Processing Addendum) von xAI, der Bestandteil der Nutzungsbedingungen für die xAI-Schnittstelle ist. Jolti nutzt die Schnittstelle im Modus „Zero Data Retention“: xAI hält Foto, Einstellungen und Ergebnis nur für die Dauer der Erzeugung vor, speichert sie nicht dauerhaft, legt keine Protokolle oder Sicherungskopien davon an und löscht sie spätestens eine Stunde nach der Verarbeitung. Das fertige Video lädt xAI direkt in den Speicher von Jolti hoch. xAI verwendet die Inhalte nicht zum Training von KI-Modellen.
- Stripe (Zahlungsabwicklung): Der Verkauf wird über Stripe Managed Payments abgewickelt. Händler (Merchant of Record) gegenüber Ihnen ist die Stripe-Tochtergesellschaft Sold through Link, LLC (USA); die Zahlung verarbeiten mit ihr verbundene Stripe-Unternehmen, in Europa die Stripe Payments Europe, Ltd., Dublin. Sold through Link nimmt die Zahlung entgegen, stellt die Rechnung aus, berechnet und führt die Umsatzsteuer ab und bearbeitet Erstattungsanträge und Zahlungsanfechtungen. Die Zahlung erscheint auf Ihrem Konto- oder Kartenauszug mit dem Zusatz „link.com“ und dem Namen Jolti. Für die Daten, die Sie im Bestellvorgang an Stripe übermitteln (insbesondere Zahlungsmittel, Rechnungsadresse und gegebenenfalls Steuernummer), ist Stripe selbst Verantwortlicher; es gelten die Bedingungen „Über Link verkauft“ (link.com/terms). Jolti erhält von Stripe Name, E-Mail-Adresse, Rechnungsland, Betrag und Zahlungsstatus. Es gelten ergänzend die Datenschutzhinweise von Stripe (stripe.com/privacy).
Die KI-Generierung durch xAI (SpaceXAI LLC) findet in den USA statt. Als Garantie für diese Übermittlung gelten die von der EU-Kommission erlassenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914), Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter). Sie sind Bestandteil des Auftragsverarbeitungsvertrags von xAI; für sie gilt irisches Recht, Gerichtsstand ist Irland. Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage an die im Impressum genannte Adresse. Soweit ein Empfänger unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist, stützen wir die Übermittlung zusätzlich auf den Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Stripe verarbeitet Daten in der EU und in den USA; Stripe, Inc. ist unter dem DPF zertifiziert, ergänzend gelten Standardvertragsklauseln. Die Daten, die Sie im Bestellvorgang an Sold through Link, LLC übermitteln, erhebt Stripe als eigener Verantwortlicher; die Übermittlung in die USA richtet sich nach den Datenschutzhinweisen von Stripe.
Kontodaten: Löschen Sie Ihr Konto, wird es zunächst deaktiviert und kann 30 Tage lang über einen per E-Mail versandten Bestätigungslink wiederhergestellt werden. Nach Ablauf dieser Frist werden Ihre personenbezogenen Daten automatisiert gelöscht bzw. anonymisiert; Abrechnungsbelege bewahren wir für die gesetzliche Dauer (in der Regel zehn Jahre, § 147 AO, § 257 HGB) auf. Konten ohne Aktivität und ohne laufendes Event erhalten nach zwölf Monaten Inaktivität einen Hinweis per E-Mail. Melden Sie sich daraufhin nicht innerhalb von 30 Tagen an, wird das Konto wie oben beschrieben gelöscht (einschließlich der 30-tägigen Wiederherstellungsfrist).
Event-Inhalte (Fotos der Gäste sowie daraus erzeugte KI-Bilder und Videos): bleiben gespeichert, solange das Event läuft, und nach dessen Ende 30 Tage lang, sofern für das Event die Online-Galerie gebucht oder im Pass bzw. Abo enthalten ist; danach werden sie automatisch gelöscht. Das gilt für alle Events, auch für Events im Rahmen eines Abos. Ohne Online-Galerie werden die Inhalte 24 Stunden nach dem Ende des Events automatisch gelöscht. Der Veranstalter kann das Event oder einzelne Inhalte jederzeit vorher löschen; spätestens mit der Löschung des Kontos werden die Inhalte ebenfalls gelöscht. Sieben Tage vor der Löschung erhält der Veranstalter eine Erinnerung per E-Mail.
Online-Galerie: Die Online-Galerie ist eine passwortgeschützte Webseite je Event. Wer Link und Passwort kennt, kann die darin enthaltenen Fotos, KI-Bilder und Videos ansehen und herunterladen. Der Veranstalter entscheidet, an wen er Link und Passwort weitergibt, und kann einzelne Dateien von der Galerie ausnehmen. Heruntergeladene Kopien unterliegen nicht mehr unserer Löschung.
Gäste-Bestätigungen und Widerrufs-Zustimmungen: werden für die Dauer der gesetzlichen Verjährungsfristen als Nachweis aufbewahrt (in der Regel drei Jahre ab Jahresende).
IP-Adresse beim Upload: 30 Tage (Abschnitt 8). Server-Logdaten: werden rollierend nach spätestens 30 Tagen gelöscht oder anonymisiert, soweit nicht ein konkreter Sicherheitsvorfall eine längere Aufbewahrung erfordert. verfallen zwölf Monate nach dem Kauf; die zugehörigen Daten werden anschließend nach den Regeln für Kontodaten behandelt.
Damit ein Event nicht durch massenhafte Uploads oder Meldungen gestört werden kann, vergibt der Server beim ersten Besuch einer Event-Seite ein signiertes, zufälliges Gerätekennzeichen als Cookie und zählt Uploads und Meldungen je Gerät und je Event mit zeitlich begrenzten Zählern. Das Kontaktformular und Meldeformular sind durch ein serverseitiges Zeit-Token gegen automatisierte Einsendungen geschützt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Plattform und der Veranstalter). Das Gerätekennzeichen lässt keinen Rückschluss auf Ihre Person zu und wird nicht mit anderen Diensten geteilt.
Zutritt zum Event. Hat der Veranstalter den Zutritt eingeschränkt, bestätigt Ihr Gerät vor dem ersten Upload, dass Sie vor Ort sind – je nach Einstellung mit einem Code vom Bildschirm im Raum, einer PIN, per Freigabe durch den Veranstalter oder per Standort. Gespeichert wird nur, dass und auf welchem Weg dieses Gerätekennzeichen zugelassen wurde; die Angabe wird mit dem Event gelöscht. Beim Weg „Standort“ fragt Ihr Browser nach Ihrer Erlaubnis; die Koordinaten werden einmalig mit dem Veranstaltungsort verglichen und weder gespeichert noch protokolliert. Ohne Standortfreigabe steht, sofern vom Veranstalter vorgesehen, ein Code oder eine PIN zur Verfügung. Beim Weg „Freigabe durch den Veranstalter“ kann der Veranstalter festlegen, dass Sie Ihren Namen und/oder Ihre E-Mail-Adresse angeben; diese Angaben sieht nur er – in der Anfrage und in seiner Benachrichtigung per E-Mail oder Push – zusammen mit einem groben Gerätehinweis (etwa „iPhone · Safari“). Sie werden mit dem Event gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Schutz des Veranstalters vor Uploads Unbeteiligter auf seine Kosten).
Beim Hochladen eines Fotos speichern wir zusätzlich zu den Upload-Metadaten die vollständige IP-Adresse des hochladenden Geräts. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch, Beweissicherung bei Rechtsverletzungen und Betrugsprävention). Die IP-Adresse wird 30 Tage nach dem Upload automatisiert und unwiderruflich gelöscht, sofern sie nicht im Einzelfall zur Verfolgung eines konkreten, bereits gemeldeten Vorfalls länger benötigt wird. Sie haben das Recht, dieser Verarbeitung nach Art. 21 DSGVO zu widersprechen.
Gäste, die auf ein Event ein Foto hochladen, bestätigen vor dem Upload aktiv (nicht vorangekreuzte Pflicht-Checkbox), dass sie mindestens 18 Jahre alt sind und die ausdrückliche Einwilligung aller abgebildeten Personen eingeholt haben; bei abgebildeten Minderjährigen die Einwilligung der Erziehungsberechtigten und bei Minderjährigen ab 14 Jahren zusätzlich die der minderjährigen Person selbst.
Diese Bestätigung wird pro Upload zusammen mit dem Zeitpunkt und der jeweils bestätigten Textfassung gespeichert, damit die Einwilligung gemäß Art. 7 Abs. 1 DSGVO nachgewiesen werden kann. Für unrichtige Angaben ist der hochladende Gast verantwortlich; er kann insbesondere nach §§ 22, 33 KunstUrhG und Art. 82 DSGVO haftbar sein.
Abgebildete Personen, die mit der Verarbeitung oder Anzeige eines Inhalts nicht einverstanden sind, können diesen über den zweiten QR-Code am Bildschirm oder das Meldeverfahren nach Abschnitt 10 sofort vom Bildschirm nehmen lassen; eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden (Art. 7 Abs. 3 DSGVO).
Meldungen rechtswidriger Inhalte können über das Meldeformular (Link „Inhalte melden / Löschung anfragen“ auf der jeweiligen Event-Seite) unter Angabe von Name und E-Mail-Adresse abgegeben werden (Art. 16 DSA). Nach Eingang erhalten Sie umgehend eine Empfangsbestätigung per E-Mail. Gemeldete Inhalte werden in der Regel unverzüglich für die Öffentlichkeit unsichtbar geschaltet; meldet ein und dieselbe Stelle zahlreiche Inhalte eines Events, bleiben weitere Inhalte bis zur Prüfung sichtbar. Die Prüfung erfolgt innerhalb von 72 Stunden durch den Veranstalter des Events oder durch uns. Ergibt sie, dass die Meldung offensichtlich unbegründet war, wird der Inhalt wiederhergestellt bzw. bleibt sichtbar; andernfalls wird er endgültig gelöscht. Gelöscht wird ausschließlich aufgrund einer solchen Entscheidung, nicht automatisch durch Fristablauf. Über jede Entscheidung und mögliche Rechtsbehelfe werden Sie informiert (Art. 16 Abs. 5, 6 DSA). Unsere Kontaktstelle nach Art. 11 und 12 DSA finden Sie im Impressum.
Sie haben, vorbehaltlich der gesetzlichen Voraussetzungen, das Recht auf:
- Auskunft (Art. 15 DSGVO),
- Berichtigung (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO); Veranstalter können ihre Daten jederzeit im Konto als Export herunterladen,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Zweigleisiger Löschweg für Gäste-Inhalte: Da für Event-Fotos und -Videos der jeweilige Veranstalter Verantwortlicher ist, richten Sie Löschwünsche zu diesen Inhalten primär an den Veranstalter des betreffenden Events (Kontaktdaten auf der jeweiligen Event-Seite). Ist der Veranstalter nicht erreichbar oder reagiert nicht angemessen, steht Ihnen zusätzlich die Meldefunktion auf der Event-Seite oder eine E-Mail an support@jolti.app zur Verfügung.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Die für uns zuständige Aufsichtsbehörde ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover. Sie können sich auch an die Aufsichtsbehörde Ihres Wohnorts wenden.
Wir setzen ausschließlich Cookies und Browser-Speicher ein, die für den Betrieb der Plattform erforderlich sind (§ 25 Abs. 2 Nr. 2 TDDDG). Diese benötigen keine Einwilligung. Cookies zu Werbe-, Tracking- oder Analysezwecken und Dienste Dritter, die Cookies setzen, verwenden wir nicht. Der Cookie-Hinweis beim ersten Besuch informiert darüber; Ihre dort getroffene Wahl wird ebenfalls in einem Cookie gespeichert, damit der Hinweis nicht erneut erscheint.
- Sitzung (Veranstalter-Login): Sitzungs-Cookie unserer Anmeldung, damit Sie im Konto eingeloggt bleiben; gültig für die Dauer der Sitzung, verlängert sich bei Nutzung.
- Sprache („NEXT_LOCALE“): merkt die gewählte Sprache (Deutsch/Englisch).
- Gerätekennzeichen (Event-Seiten): signiertes Zufallskennzeichen zur Ratenbegrenzung von Uploads und Meldungen (Abschnitt 7).
- Cookie-Hinweis („jolti_cookie_consent“): speichert, dass Sie den Hinweis gesehen haben; gültig zwölf Monate.
- Lokaler Speicher des Browsers: Bestätigung des Erstbesuchs-Hinweises auf Event-Seiten, Wartezeit zwischen zwei Uploads, auf dem TV-Bildschirm die Liste bereits gezeigter Clips. Diese Daten verlassen Ihr Gerät nicht.
Rechtsgrundlage für die damit verbundene Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. b DSGVO (Sitzung, Sprache) bzw. lit. f DSGVO (Missbrauchsabwehr). Sie können Cookies jederzeit in Ihrem Browser löschen; die Plattform funktioniert dann weiterhin, Sie müssen sich gegebenenfalls neu anmelden.
Alle Verbindungen sind mit TLS verschlüsselt, Passwörter werden nur als Hash gespeichert, hinterlegte API-Schlüssel verschlüsselt abgelegt, administrative Funktionen sind rollenbasiert geschützt. Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung ändert; es gilt die auf dieser Seite veröffentlichte Fassung mit dem oben genannten Stand.