...

API-Datenschutz-Ergänzung

Zuletzt aktualisiert: 16. September 2026

Shinra Metrics ist der Produktname des SaaS-Dienstes, der von der Ciberdime GmbH betrieben wird. Soweit in diesem Dokument von „Ciberdime GmbH“, „wir“, „uns“ oder „unser“ die Rede ist, ist die rechtlich verantwortliche Betreiberin gemeint; „Shinra Metrics“ bezeichnet das Produkt bzw. den Dienst.

1. Verhältnis zu anderen Hinweisen

Diese API-Datenschutz-Ergänzung ergänzt unsere Datenschutzerklärung (DSGVO-Hinweis). Sie konzentriert sich auf Daten, die wir über Social-Plattform-APIs erhalten, insbesondere Meta / Instagram / Facebook / Threads, Google / YouTube, TikTok, Twitch, Kick, X, LinkedIn, Pinterest und Bluesky. Für nicht geregelte Punkte gilt die zentrale Datenschutzerklärung. Bei Widersprüchen zwischen dieser Ergänzung und der zentralen Datenschutzerklärung geht diese Ergänzung für Plattform-API-Daten vor.

2. Welche API-Daten wir abrufen

  • Konto-IDs, Profilinformationen, verbundene Seiten oder Kanäle, Scopes, Berechtigungen und widerrufbare Zugriffstokens.
  • Social Content und Metadaten wie Posts, Videos, Livestream-Metadaten, Captions, Thumbnails, URLs, Kommentare, Engagement-Metriken, Impressions, Reichweite, Demografien und Analysen, soweit die jeweilige Plattform sie bereitstellt. Zielgruppen-Demografien verarbeiten wir nur aggregiert, soweit die Plattform sie bereitstellt, und nutzen sie nicht zur Identifizierung einzelner Audience-Mitglieder.
  • Plattformspezifische Inhalte: eigene X-Posts mit öffentlichen und, soweit berechtigt, nicht-öffentlichen Metriken sowie aktuelle Antworten; öffentliche Bluesky-Posts, Engagement und Antwort-Threads; LinkedIn-Mitgliedsprofil-Analysen, Analysen verwalteter Unternehmensseiten sowie bekannte Posts mit ihren Statistiken; Threads-Posts, Insights, Follower-Demografien und Antworten; Pinterest-Boards, Pins, Analysen und Business-Audience- Insights.
  • Kopien von Post-Bildern, Thumbnails und Videos, die wir zu Kampagnenberichten aufbewahren, damit diese nachprüfbar bleiben, aus Bildern extrahierter Text (OCR) sowie Video-Transkripte zur Erkennung von Kampagnen-Erwähnungen.
  • Kampagnenbezogene Ergebnisse wie getrackte Inhalte, Livestream-Erwähnungen, Transkripte, KI-gestützte Clip- Auswertungen, Review-Status und Reports, wenn diese Funktionen aktiviert sind.

3. Wie wir API-Daten nutzen

  • Zur Authentifizierung von Konten und Bereitstellung von Dashboards.
  • Zur Verfolgung von Kampagnen-Deliverables, Links, Livestream-Erwähnungen, Clips und durch Creator freigegebenen Medien.
  • Damit Creator Zugriffe auf geteilte Kampagnendaten freigeben, entfernen oder widerrufen können.
  • Zur Sicherheitsüberwachung, Fehleranalyse, Aufrechterhaltung der API-Zuverlässigkeit und Verbesserung der Produktfunktionen anhand von Servicediagnosen und aggregierten Nutzungsmustern. Wir nutzen Plattform-API-Daten nicht zum Training allgemeiner KI-Modelle und nicht zum Aufbau von Werbeprofilen.

Wir verkaufen keine API-Daten und verwenden Google-, YouTube-, TikTok-, Meta-, Twitch-, Kick-, X-, LinkedIn-, Pinterest- oder Bluesky-Nutzerdaten nicht für Werbung, nicht zum Targeting von Werbung und nicht zum Aufbau von Zielgruppen außerhalb des Dienstes. Wir kombinieren Plattformdaten einer Person nicht mit Daten anderer Dienste, außer soweit dies zur Bereitstellung der angeforderten Funktionen erforderlich ist, und verknüpfen X-Konten ohne ausdrückliche Einwilligung nicht mit anderen Identitäten.

Die Rechtsgrundlagen sind in Abschnitt 3 unserer zentralen Datenschutzerklärung beschrieben. Kurz gesagt verarbeiten wir API-Daten zur Erfüllung des angefragten Dienstes (Art. 6 Abs. 1 lit. b DSGVO), auf Grundlage einer Creator- oder Plattformautorisierung, soweit einschlägig (Art. 6 Abs. 1 lit. a DSGVO), für Sicherheit, Betrugsprävention, Diagnosen und begrenzte B2B-Kommunikation (Art. 6 Abs. 1 lit. f DSGVO) sowie zur Erfüllung rechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).

4. Weitergabe von API-Daten

API-Daten geben wir nur weiter, soweit dies für den Dienst erforderlich ist: an ein Team oder eine Kampagne, wenn ein Creator den Zugriff autorisiert, an Anbieter auf unserer Unterauftragsverarbeiter-Seite, an den jeweiligen Plattformanbieter oder wenn dies gesetzlich erforderlich ist. Plattformspezifische Beschränkungen für Empfänger und Verwendungszwecke gelten für jede solche Weitergabe, auch für Workspace-Zugriffe und die Verarbeitung durch Dienstleister. Die Nennung eines Empfängers erlaubt keine von einer Plattform untersagte Übermittlung. Unsere Nutzung und Weitergabe von Informationen, die wir über Google-APIs erhalten, entspricht der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen.

5. Plattformbezogene Hinweise

  • YouTube / Google: Funktionen, die YouTube API-Dienste nutzen, unterliegen den YouTube-Nutzungsbedingungen und der Google-Datenschutzerklärung. Sie können den Zugriff von Shinra Metrics über die Google-Sicherheitseinstellungen widerrufen.
  • Meta / Instagram / Facebook: Facebook Login und Graph-API-Zugriff können in den Facebook-Einstellungen widerrufen werden. Für plattformseitig erforderliche Löschanfragen stellen wir außerdem Metas Data-Deletion-Callback unter https://www.shinra-metrics.com/api/meta/data-deletion und eine Löschstatusseite unter https://www.shinra-metrics.com/data-deletion-status bereit. Meta erhält bei Verarbeitung einer plattformseitig erforderlichen Löschanfrage eine Status-URL mit Bestätigungscode.
  • TikTok: TikTok-API-Zugriff wird nur für die von Ihnen angeforderten Funktionen genutzt, etwa Creator Analytics, Kampagnentracking und Content-Metadaten. Sie können App-Zugriff in den App-Berechtigungseinstellungen von TikTok widerrufen. TikToks eigene Verarbeitung beschreibt die TikTok-Datenschutzerklärung. Für TikTok-spezifische Löschanfragen trennen Sie das TikTok-Konto in Shinra Metrics oder kontaktieren Sie uns unter info@ciberdime.com; wir widerrufen gespeicherte Tokens und löschen oder anonymisieren konto-bezogene Daten gemäß dieser Ergänzung und der zentralen Datenschutzerklärung.
  • Twitch: Twitch-API-Zugriff wird für angefragte Twitch-Funktionen wie Livestream-Tracking, Channel Analytics, Kampagnen-Erwähnungen und Clips genutzt. Sie können Shinra Metrics in den Twitch-Verbindungseinstellungen trennen. Twitchs eigene Verarbeitung beschreibt die Twitch Privacy Notice.
  • Meta / Threads: Der Threads-API-Zugriff unterliegt den Meta-Plattform-Bedingungen und wird nur für Ihre eigenen Threads-Posts, Insights, Follower-Demografien und Antworten genutzt. Sie können den Zugriff in der Threads-App unter Einstellungen, Konto, Website-Berechtigungen widerrufen; beim Entfernen der App löst Meta den oben genannten Löschungs-Callback aus, und die Statusseite zeigt das Ergebnis.
  • X: Der X-API-Zugriff wird nur für Ihre eigenen Posts, deren Metriken und aktuelle Antworten mit den Scopes tweet.read, users.read und offline.access genutzt. X verlangt, gespeicherte Inhalte bei Löschungen, Änderungen und geänderter Verfügbarkeit auf X zu aktualisieren oder zu entfernen. Das betrifft auch geschützte, gesperrte oder zurückgehaltene Inhalte. Dies muss so schnell wie zumutbar erfolgen; entsprechende Anfragen von X oder der Kontoinhaberin bzw. dem Kontoinhaber sind innerhalb von 24 Stunden umzusetzen. Kampagnenberichte begründen keine Ausnahme. Die automatischen Prüfungen während der Beta decken noch nicht alle Änderungen der Verfügbarkeit oder Inhalte getrennter Konten ab. Das Trennen eines Kontos beendet diese Prüfungen und löscht gespeicherte Inhalte nicht automatisch. Löschanfragen können Sie an info@ciberdime.com richten. Wir verknüpfen X-Konten ohne Ihre ausdrückliche Einwilligung nicht mit anderen Identitäten. Sie können den Zugriff in Ihren X-Einstellungen unter Sicherheit und Kontozugriff, Apps und Sitzungen widerrufen. Die eigene Verarbeitung von X beschreibt die X-Datenschutzrichtlinie.
  • LinkedIn: Der LinkedIn-API-Zugriff wird für Mitgliedsprofil-Analysen, Analysen von Ihnen verwalteter Unternehmensseiten und bekannte Posts mit ihren Statistiken genutzt, soweit der Zugang genehmigt ist. Erhebung, Aktualisierung und Speicherung müssen den Grenzen der jeweiligen Datenkategorie entsprechen; dies erlaubt keine pauschale automatische Aktualisierung sämtlicher Felder. Wir nutzen diese Daten nicht für Werbung. LinkedIn-Verbindungen sind derzeit deaktiviert. Für die Freischaltung gelten folgende Anforderungen: Kampagnenberichte dürfen nur Daten aufbewahren, deren Speicherung LinkedIn für den genehmigten API-Zugang, Zweck und Zeitraum erlaubt. Medien und andere Inhalte sind zu entfernen, sobald sie nicht mehr benötigt werden oder ihre zulässige Speicherfrist endet. Aus API-Daten abgeleitete Metriken und aggregierte Auswertungen sind nicht pauschal von diesen Grenzen ausgenommen. Auf Ihre Löschanfrage oder bei Schließung Ihres Shinra-Metrics-Kontos werden die in Ihrem Auftrag erhobenen LinkedIn-API-Daten einschließlich abgeleiteter Daten und Tokens unverzüglich gelöscht, sofern keine gesetzliche oder behördliche Pflicht entgegensteht. Die Nutzung in Kampagnenberichten allein rechtfertigt keine weitere Aufbewahrung. Unabhängige Verträge, Rechnungen und von Ihnen separat bereitgestellte Daten, die nicht aus der LinkedIn-API stammen, unterliegen den allgemeinen Aufbewahrungsregeln. Sie können Ihre Einwilligung in LinkedIn unter Einstellungen, Datenschutz, Zugelassene Dienste widerrufen. Die eigene Verarbeitung von LinkedIn beschreibt die LinkedIn-Datenschutzrichtlinie.
  • Pinterest: Der Pinterest-API-Zugriff wird für Ihre eigenen Boards, Pins, Analysen und bei Business-Konten für aggregierte Audience-Insights genutzt. Wir kombinieren diese Daten nicht mit Kontodaten anderer Personen und nutzen sie nicht für Werbe-Targeting außerhalb von Pinterest. Pinterest-API-Daten werden der jeweiligen Kontoinhaberin oder dem jeweiligen Kontoinhaber bereitgestellt. Wir verkaufen diese Daten nicht. Eine Weitergabe an andere Empfänger ist nur zulässig, soweit Pinterest die Empfänger und den Verwendungszweck erlaubt oder eine gesetzliche Pflicht besteht. Die allgemeinen Angaben zu Empfängern und eine Workspace-Freigabe allein erweitern diese Erlaubnis nicht. Sie können den Zugriff in Pinterest unter Einstellungen, Sicherheit, Verbundene Apps widerrufen. Die eigene Verarbeitung von Pinterest beschreibt die Pinterest-Datenschutzrichtlinie.
  • Bluesky: Bluesky-Verbindungen nutzen AT-Protocol- OAuth; wir lesen Ihre öffentlichen Posts, Engagement und Antwort-Threads und respektieren Inhaltslöschungen im Netzwerk. Sie können den Zugriff in Ihren Bluesky-Kontoeinstellungen widerrufen. Meldungen zu Inhalten, die über unsere Bluesky-Integration verarbeitet werden, richten Sie an info@ciberdime.com. Die eigene Verarbeitung von Bluesky beschreibt die Bluesky Privacy Policy.
  • Kick: Der Kick-API-Zugriff wird für Livestream-Tracking, Channel Analytics, Kampagnen-Erwähnungen und Chat-Analysen genutzt. Kick-Daten löschen wir, wenn Sie die Autorisierung widerrufen oder einschränken, auf Ihre Anfrage oder wenn unsere Entwicklervereinbarung mit Kick endet. Die eigene Verarbeitung von Kick beschreibt die Kick-Datenschutzrichtlinie.

6. Speicherung und Löschung

Das Trennen eines Kontos stoppt zukünftigen API-Zugriff und widerruft oder löscht gespeicherte Tokens. Daten für Kampagnenberichte dürfen nur aufbewahrt werden, solange sie für einen autorisierten Bericht benötigt werden und die Plattform dies erlaubt. Medien und andere Inhalte sind nicht allein deshalb von der Löschung ausgenommen, weil eine Kampagne auf sie verweist. Sie können jederzeit die Löschung der in Ihrem Auftrag erhobenen Inhalte verlangen. Bei Schließung Ihres Kontos werden alle verbundenen Social Accounts sofort getrennt. Die allgemeine Löschfrist beträgt höchstens 30 Tage; vorrangig gelten die plattformspezifischen Regeln in Abschnitt 5, einschließlich der unverzüglichen Löschung bei LinkedIn und der Inhaltsregeln und Beta-Einschränkungen bei X. Kürzere Speicherfristen und strengere Lösch-, Nutzungs- oder Zugriffsbeschränkungen der jeweiligen Plattform haben Vorrang vor den allgemeinen Fristen und Ausnahmen für Kampagnenberichte. Anonymisierung oder Aggregation ersetzt keine vorgeschriebene Löschung. Unabhängige Geschäftsunterlagen wie Verträge und Rechnungen, die nicht aus einer Plattform-API stammen, können aufbewahrt werden, soweit dies für Abrechnung, gesetzliche Pflichten oder Rechtsansprüche erforderlich und zulässig ist. Genauere Speicherfristen für Logs, Abrechnungsunterlagen, Kampagnenanalysen und Website-Analysen finden Sie in Abschnitt 6 unserer zentralen Datenschutzerklärung.

7. Kontakt und Rechte

Zur Ausübung Ihrer Datenschutzrechte oder für Löschanfragen wenden Sie sich an info@ciberdime.com. Weitere Details zu DSGVO-Rechten, Rechtsgrundlagen, Cookies, Übermittlungen und Sicherheit finden Sie in unserer zentralen Datenschutzerklärung.

8. Aktualisierungen dieser Ergänzung

Wir aktualisieren das Datum „Zuletzt aktualisiert“, wenn sich API-bezogene Datenschutzbedingungen ändern. Wesentliche Änderungen kommunizieren wir je nach Fall über Website, Plattform oder E-Mail, insbesondere wenn Plattform-Reviews oder nutzerseitige Berechtigungsänderungen eine klarere Information erfordern.