Wie 10AM mit Event-Fotos und Daten von Gästen umgeht.
Stand: 9. September 2026.
1. Verantwortlicher
Verantwortlich für die Verarbeitung deiner personenbezogenen Daten ist die AMRV GbR, An Lyskirchen 7, 50676 Köln, Deutschland. Kontakt: support@10am.cam.
2. Welche Daten wir verarbeiten
Je nachdem, wie du 10AM nutzt, verarbeiten wir: Kontodaten wie deine E-Mail-Adresse und deine Authentifizierungskennung; eine E-Mail-Adresse und einen Einwilligungsnachweis, wenn du dich auf die Warteliste für Android einträgst; Angaben zur Einrichtung eines Events; Kennungen von Gast-Sitzungen und Spitznamen; kurzlebige, nicht umkehrbare Hashes, mit denen dieselbe Gast-Sitzung vom Computer auf ein Smartphone übertragen wird; eine zufällige, notwendige Melde-Kennung für Galerien, die mit Meldungen nur als nicht umkehrbarer, eventbezogener Wert gespeichert wird; hochgeladene Fotos und zugehörige Metadaten; Foto-Meldungen und Moderationsdaten; Installations-, Gerätetoken-, Abonnement- und Zustellstatus für Push-Mitteilungen; Zeitstempel; technische Protokolle; wenige interne Analysedaten zur Produktnutzung; und Support-Nachrichten, wenn du uns kontaktierst. Während eines unterbrochenen Uploads im Browser können außerdem eine vorübergehende Kopie des Fotos und der Upload-Status in der IndexedDB des Browsers liegen. Daten von Gästen können mit einem Konto verknüpft sein, wenn ein Gast angemeldet ist.
Bevor ein Foto in ein geteiltes Album gelangen kann, erstellen wir eine verkleinerte Kopie ohne Metadaten für eine automatisierte Sicherheitsprüfung des Inhalts. Wir speichern die Entscheidung (zugelassen oder abgelehnt), begrenzte Kategoriewerte, die Version der 10AM-Entscheidungsregel, den Prüfzeitpunkt und einen SHA-256-Hash, der belegt, dass das geprüfte Bild dem endgültigen Bild entspricht. Ein abgelehntes Foto gelangt nicht ins Album.
Wenn du in der iOS-App eine größere Gästezahl für ein Event kaufst, stellt Apple eine signierte StoreKit-Transaktion zur Prüfung auf unserem Server bereit. Wir verarbeiten die Transaktions- und die Originaltransaktionskennung von Apple, die Produktkennung, das App-Account-Token, die StoreKit-Umgebung, die Zeitstempel von Kauf und Signatur sowie den daraus entstehenden Stand des Event-Guthabens. Statt des signierten Transaktionsinhalts speichern wir einen SHA-256-Prüfwert. Übermittelt Apple später Informationen zu einer Rückerstattung oder einem Widerruf, können wir auch deren Status und Zeitpunkt speichern. Vollständige Zahlungskartendaten erhalten und speichern wir nicht.
Bei einem Konto, das sich mit „Mit Apple anmelden“ anmeldet, prüft und verschlüsselt der Server die Identitäts-, Aktualisierungs- und Zugriffstoken von Apple. So kann er die Anmeldedaten höchstens einmal täglich prüfen, auf einen Widerruf reagieren und den Zugriff bei Apple widerrufen, wenn du dein Konto löschst. Diese Anmeldedaten liegen nur auf dem Server und werden gelöscht, wenn du das Konto löschst oder der geprüfte Stand bei Apple ihre Entfernung erfordert. Öffnet eine Anmeldung mit Apple im Web ein bestehendes Konto, das einen anderen bestätigten Anmeldeanbieter nutzt, wird die neue Berechtigung bei Apple widerrufen und die vorübergehende Apple-Identität entfernt; von der App verwaltete Apple-Anmeldedaten werden dann nicht gespeichert.
3. Wofür wir die Daten nutzen
Wir nutzen diese Daten, um Events zu erstellen und zu verwalten, Gästen den Beitritt per Link oder QR-Code zu ermöglichen, Event-Fotos zu empfangen und anzuzeigen, Reveal- und Galeriefunktionen bereitzustellen, von dir aktivierte Mitteilungen zum Reveal zu senden, den ausdrücklich angeforderten Hinweis zur Verfügbarkeit für Android zu versenden, In-App-Käufe bei Apple zu prüfen und Event-Guthaben für jeweils ein Event auszustellen, Konten angemeldet zu halten, Missbrauch zu verhindern, den Dienst abzusichern, die Zuverlässigkeit des Produkts mit internen Analysen zu messen und Support zu leisten. Derzeit nutzen wir keine Marketing- oder Werbeanalyse von Drittanbietern.
4. Rechtsgrundlagen
Für die Kontoverwaltung, das Erstellen von und den Beitritt zu Events, die Prüfung von Käufen und die Bearbeitung von Support-Anfragen zum Dienst stützen wir uns auf die Erfüllung unseres Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO). Für die E-Mail zur Verfügbarkeit für Android und optionale, von dir angeforderte Mitteilungen stützen wir uns auf deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit widerrufen. Für Sicherheitsprüfungen, Sicherheitsprotokolle und wenige interne Produktanalysen stützen wir uns auf unser berechtigtes Interesse, Missbrauch zu verhindern, Nutzer zu schützen, einen zuverlässigen Dienst zu betreiben und die Nutzung des Produkts in zusammengefasster Form zu verstehen (Art. 6 Abs. 1 lit. f DSGVO). Du kannst der Verarbeitung auf Grundlage berechtigter Interessen widersprechen, indem du uns kontaktierst. Soweit eine Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, gilt Art. 6 Abs. 1 lit. c DSGVO. Die Zustimmung zu den AGB ist keine Einwilligung in optionale Datenverarbeitung; wie wir personenbezogene Daten verwenden, erklärt diese Datenschutzerklärung.
5. Sichtbarkeit der Fotos
Event-Fotos bleiben bis zum Reveal verborgen. Nach dem Reveal kann jeder mit einem gültigen Link zur Galerie das Album ansehen und herunterladen, sofern der Zugriff nicht geändert oder das Event gelöscht wird.
Du kannst ein Foto über die Melden-Funktion in der App melden oder eine Galerie per E-Mail an support@10am.cam melden. Wir verarbeiten die Meldung und die zugehörige Korrespondenz, um Inhalte zu prüfen, Menschen zu schützen und rechtliche Pflichten zu erfüllen.
Automatisierte Sicherheitsprüfungen können Fehler machen. Wenn dein Foto abgelehnt wurde und du das für falsch hältst, schreib an support@10am.cam. Schick keine sensiblen Bilder als Anhang, es sei denn, der Support bittet dich ausdrücklich über einen sicheren Weg darum.
6. Speicherung und Auftragsverarbeiter
Die Webanwendung und die Serverfunktionen im Produktivbetrieb werden von Vercel gehostet. Das Supabase-Projekt für Datenbank, Authentifizierung, Speicher und interne Produktanalyse wird in der Region Central EU (Frankfurt, eu-central-1) betrieben. Die Serverfunktionen von Vercel sind für Frankfurt (fra1) konfiguriert. Vor der Speicherung wird eine verkleinerte JPEG-Probe eines hochgeladenen Fotos ohne Metadaten (höchstens 1 MiB) über den EU-Endpunkt von Google Cloud Vision zur SafeSearch-Klassifizierung gesendet. Die Online-API gibt Wahrscheinlichkeitswerte zur Sicherheit zurück, und die Anwendung fordert Google nicht auf, die Probe zu speichern. Konto-E-Mails – Bestätigung der Adresse, Zurücksetzen des Passworts und Wiederherstellung – versendet Resend. Dort werden deine E-Mail-Adresse und die Nachricht verarbeitet, und Resend speichert Zustellungsmetadaten und Protokolle in den USA. Support-Korrespondenz an support@10am.cam läuft über den E-Mail-Dienst von Google. Apple verarbeitet „Mit Apple anmelden“, In-App-Käufe und Rückerstattungen im App Store sowie die Zustellung über den Apple Push Notification Service nach eigenen Bedingungen und eigener Datenschutzrichtlinie. Derzeit nutzen wir keinen Drittanbieter für Werbung oder Marketinganalyse. Diese Dienstleister können Daten nach ihren jeweiligen Bedingungen, Auftragsverarbeitungsverträgen und Unterauftragsverarbeitern verarbeiten.
Informationen der Anbieter (englisch): Auftragsverarbeitungsvertrag von Vercel, Auftragsverarbeitungsvertrag von Supabase, Datennutzung bei Google Cloud Vision, Auftragsverarbeitungsvertrag von Google Cloud und Auftragsverarbeitungsvertrag von Resend.
7. Übermittlung in Drittländer
Konto-E-Mails versendet Resend; Resend speichert Zustellungsmetadaten und Protokolle in den USA. Diese Übermittlung stützt sich auf die Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Resend und auf die Zertifizierung von Resend nach dem EU-US Data Privacy Framework. Darüber hinaus verteilt Vercel statische Inhalte über ein weltweites Auslieferungsnetz, und unsere Anbieter können Unterauftragsverarbeiter oder Betriebsdienste in Ländern außerhalb des Europäischen Wirtschaftsraums einsetzen. Werden personenbezogene Daten außerhalb des EWR übermittelt, stützen wir uns auf einen anwendbaren Übermittlungsmechanismus und die Garantien im jeweiligen Anbietervertrag, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln.
8. Speicherdauer und Löschung
Konten bleiben gespeichert, bis du sie löschst. Ein Löschantrag sperrt sofort den Zugriff und neue Schreibvorgänge des Kontos. Weil ein kurz zuvor ausgestellter Upload-Link für Fotos bis zu zwei Stunden gültig bleiben kann, bewahren wir die Löschliste für diesen Zeitraum plus einen kurzen Sicherheitspuffer auf, durchsuchen den Speicher erneut und entfernen erst dann den Kontodatensatz und den Authentifizierungseintrag; ein geplanter Hintergrundprozess setzt unterbrochene Löschungen fort. Ist „Mit Apple anmelden“ die einzige Anmeldemethode des Kontos und teilt Apple uns mit, dass du deine Zustimmung widerrufen oder deinen Apple Account endgültig gelöscht hast, behandeln wir diese geprüfte Mitteilung genauso. Teilt Apple im Web eine bestätigte E-Mail-Adresse mit, die zu einem Konto mit einem anderen Anmeldeanbieter gehört, widerruft der geprüfte Anmeldeablauf die neue Berechtigung bei Apple, entfernt die vorübergehende Apple-Identität, speichert keine von der App verwalteten Apple-Anmeldedaten, aktualisiert die Sitzung und öffnet das bestehende Konto. Die Anmeldung mit Apple in der App setzt weiterhin gespeicherte, widerrufbare Apple-Anmeldedaten voraus. Jedes Event, das im aktuellen kostenlosen oder eventbezogenen Modell erstellt wird – auch bezahlte Events und Events mit zuvor gekauftem Event-Guthaben –, wird 30 Tage nach dem Reveal zur Löschung vorgesehen. Die tägliche Bereinigung entfernt den Event-Datensatz, Fotos und Miniaturbilder, Galerie- und Teilnahmedaten der Gäste sowie eventbezogene Analysedaten, Meldungen und Mitteilungsdaten, in der Regel im nächsten Bereinigungslauf. Ein Kauf ändert nur die Gästezahl; er verlängert die Speicherdauer nicht. Daten können früher gelöscht werden, wenn ein Konto oder Event gelöscht wird oder das Gesetz eine Löschung verlangt.
Eine eng begrenzte Bestandsschutzregel gilt nur für Events, die als Legacy markiert sind und von einem Konto mit einer weiterhin gültigen, unbefristeten Legacy-Berechtigung veranstaltet werden. Diese Legacy-Events können ohne festes Ablaufdatum bestehen bleiben. Die Ausnahme ist kein aktuelles Produkt, entsteht nicht durch einen Kauf für ein einzelnes Event und gilt nicht für neu erstellte Events.
Nachdem ein Event endgültig gelöscht wurde, bewahren wir 90 Tage lang einen minimalen Datensatz zum abgelaufenen Link auf, damit ein bis dahin gültiger Link zur Galerie anzeigen kann, wann das Event gelöscht wurde. Er enthält einen nicht umkehrbaren Hash des Event-Links, den Event-Namen, einen nicht umkehrbaren Hash des Galerie-Schlüssels, den Löschgrund sowie Lösch- und Ablaufdatum. Er enthält weder den Link oder den Schlüssel im Klartext noch eine Kennung des Events oder Gastgebers, Fotos oder Daten von Teilnehmern. Beim Löschen eines Kontos werden die veranstalteten Events direkt entfernt, ohne einen neuen Datensatz zum abgelaufenen Link anzulegen. Ein Datensatz, der durch eine frühere Event-Löschung entstanden ist, lässt sich keinem Konto zuordnen und bleibt bis zum Ende seiner eigenen 90-Tage-Frist bestehen. Einmalige Übergabelinks vom Computer auf das Smartphone laufen nach zehn Minuten ab und werden bei Verwendung gelöscht; auf dem Server liegt nur ein nicht umkehrbarer Hash, und abgelaufene Hashes entfernt eine geplante Bereinigung. Datensätze zur Kaufprüfung und zum Event-Guthaben bleiben mit deinem Konto verknüpft, bis das Konto gelöscht wird. Nicht genutztes Event-Guthaben bleibt bestehen, bis es genutzt oder das Konto gelöscht wird. Wurde ein Guthaben genutzt, entfernt das Löschen des Events die Verknüpfung zu diesem Event. Ein begrenzter Vermerk, dass das einmalige Guthaben verbraucht wurde, einschließlich des Zeitpunkts, bleibt jedoch bis zur Löschung des Kontos bestehen. So wird verhindert, dass das verbrauchte Guthaben wieder verfügbar wird, wenn das Event gelöscht oder dieselbe Apple-Transaktion erneut verarbeitet wird. Apple verwaltet seine eigenen Transaktions- und Rückerstattungsdaten im App Store. E-Mail-Adressen und Einwilligungsnachweise der Android-Warteliste bewahren wir auf, bis der Verfügbarkeitshinweis versendet ist, du deine Einwilligung widerrufst oder die Warteliste eingestellt wird. Jedes Event nutzt ein eigenes notwendiges Gast-Sitzungscookie; kein anonymes Sitzungstoken wird über verschiedene Events hinweg wiederverwendet. Ein Cookie kann bis zu 180 Tage im Browser bleiben, verlängert aber nicht die Speicherdauer abgelaufener Event-Daten auf dem Server. Vorübergehende Upload-Daten im Browser werden entfernt, sobald der Upload abgeschlossen ist oder die lokale Warteschlange geleert wird.
Der Browser speichert außerdem deine angemeldete Kontositzung bis zur Abmeldung, bis die Sitzung ungültig wird oder bis du die Websitedaten löschst, sowie – ohne automatisches Ablaufdatum – einen Vermerk über die Zustimmung eines Gastes zu den AGB. Mit dem Vermerk merkt sich dieser Browser über Events hinweg, dass du die Regeln für Gäste akzeptiert hast; das Löschen der Websitedaten entfernt ihn. Unabhängig davon bewahren wir tägliche, zusammengefasste Produktzähler ohne Konto-, Event-, Gast-, Foto- oder Gerätekennungen auf. Diese Zähler haben kein festes Löschdatum und bleiben bestehen, nachdem die zugrunde liegenden Datensätze gelöscht wurden.
9. Deine Rechte
Du hast gegebenenfalls das Recht auf Auskunft, Berichtigung, Löschung und Einschränkung der Verarbeitung deiner personenbezogenen Daten, auf Erhalt einer Kopie (Datenübertragbarkeit) sowie das Recht, bestimmten Verarbeitungen zu widersprechen. Beruht eine Verarbeitung auf deiner Einwilligung, kannst du sie jederzeit widerrufen. Um deine Rechte auszuüben, schreib an support@10am.cam. Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren.
