Datenschutzerklärung
Kurzfassung: web-player.de spielt Playlisten von Digital-Signage-Systemen im Browser ab. Die Seiten laden nichts von fremden Servern, zählen keine Besuche und schreiben keine Zugriffsprotokolle. Ein Cookie gibt es erst, wenn Sie sich in der Verwaltung anmelden.
- 1. Datenschutz auf einen Blick
- 2. Hosting und Datensicherung
- 3. Allgemeine Hinweise und Pflichtinformationen
- 4. Teil A: Kapaso als Verantwortlicher
- 5. Teil B: Verarbeitung im Auftrag unserer Kunden
- 6. Ihre Rechte
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie web-player.de nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Was ist web-player.de?
web-player.de ist ein Wiedergabedienst für digitale Bildschirme. Unternehmen (unsere Kunden) legen in der Verwaltung „virtuelle Player“ an. Ein Bildschirm am Standort öffnet die Player-Seite im Browser; der Dienst holt den Spielplan und die Medien beim Digital-Signage-System des Kunden ab und spielt sie ab. Wer nur einen Bildschirm betrachtet, an dem web-player.de läuft, wird von uns nicht erfasst — es gibt keine Kamera, keine Zählung von Personen und keine Interaktion.
Wer ist verantwortlich?
Teil A — Kapaso als Verantwortlicher. Für den Aufruf der öffentlichen Seiten, den Schutz vor Angriffen, das Hosting, die Datensicherung und Ihre Anfragen an uns ist die Kapaso GmbH verantwortlich (Abschnitt 4).
Teil B — Verarbeitung im Auftrag. Die Daten in der Verwaltung (Konten, Anmeldungen, Player, Spielpläne, Ausspielungsnachweise) verarbeiten wir als Auftragsverarbeiter im Auftrag unseres jeweiligen Kunden (Art. 28 DSGVO). Verantwortlicher ist dort der Kunde — in der Regel Ihr Arbeitgeber (Abschnitt 5).
2. Hosting und Datensicherung
Hetzner
Wir betreiben web-player.de auf einem eigenen Server bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in einem Rechenzentrum in Deutschland. Details entnehmen Sie der Datenschutzerklärung von Hetzner: https://www.hetzner.com/de/rechtliches/datenschutz.
Die Verwendung von Hetzner erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einem zuverlässigen Betrieb des Dienstes. Mit Hetzner besteht ein Vertrag über Auftragsverarbeitung (AVV). Für die Daten aus Teil B ist Hetzner unser Unterauftragsverarbeiter.
Datensicherung
Die Datenbank des Dienstes wird jede Nacht verschlüsselt auf einen eigenen Speicher der Kapaso GmbH in Deutschland gesichert. Sicherungen werden nach höchstens acht Wochen überschrieben.
3. Allgemeine Hinweise und Pflichtinformationen
Datenschutz
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Wir weisen darauf hin, dass die Datenübertragung im Internet (z. B. bei der Kommunikation per E-Mail) Sicherheitslücken aufweisen kann. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Hinweis zur verantwortlichen Stelle
Verantwortliche Stelle für die Datenverarbeitung nach Teil A (Abschnitt 4) und Ansprechpartner für Fragen zu Teil B ist:
Kapaso GmbHFlurstr. 26
85653 Aying
Telefon: +49 8102 727 8949
E-Mail: ineed@kapaso.de
Verantwortliche Stelle ist die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten (z. B. Namen, E-Mail-Adressen o. Ä.) entscheidet.
Speicherdauer
Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben Ihre personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn Sie ein berechtigtes Löschersuchen geltend machen oder eine Einwilligung zur Datenverarbeitung widerrufen, werden Ihre Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung Ihrer personenbezogenen Daten haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen); im letztgenannten Fall erfolgt die Löschung nach Fortfall dieser Gründe.
Allgemeine Hinweise zu den Rechtsgrundlagen der Datenverarbeitung auf dieser Website
Sofern Sie in die Datenverarbeitung eingewilligt haben, verarbeiten wir Ihre personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO bzw. Art. 9 Abs. 2 lit. a DSGVO. Die Einwilligung ist jederzeit widerrufbar. Sind Ihre Daten zur Vertragserfüllung oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, verarbeiten wir Ihre Daten auf Grundlage des Art. 6 Abs. 1 lit. b DSGVO. Des Weiteren verarbeiten wir Ihre Daten, sofern diese zur Erfüllung einer rechtlichen Verpflichtung erforderlich sind, auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO. Die Datenverarbeitung kann ferner auf Grundlage unseres berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO erfolgen. Über die jeweils im Einzelfall einschlägigen Rechtsgrundlagen wird in den folgenden Absätzen dieser Datenschutzerklärung informiert.
Widerruf Ihrer Einwilligung zur Datenverarbeitung
Viele Datenverarbeitungsvorgänge sind nur mit Ihrer ausdrücklichen Einwilligung möglich. Sie können eine bereits erteilte Einwilligung jederzeit widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Datenverarbeitung bleibt vom Widerruf unberührt.
Widerspruchsrecht gegen die Datenerhebung in besonderen Fällen sowie gegen Direktwerbung (Art. 21 DSGVO)
WENN DIE DATENVERARBEITUNG AUF GRUNDLAGE VON ART. 6 ABS. 1 LIT. E ODER F DSGVO ERFOLGT, HABEN SIE JEDERZEIT DAS RECHT, AUS GRÜNDEN, DIE SICH AUS IHRER BESONDEREN SITUATION ERGEBEN, GEGEN DIE VERARBEITUNG IHRER PERSONENBEZOGENEN DATEN WIDERSPRUCH EINZULEGEN; DIES GILT AUCH FÜR EIN AUF DIESE BESTIMMUNGEN GESTÜTZTES PROFILING. DIE JEWEILIGE RECHTSGRUNDLAGE, AUF DENEN EINE VERARBEITUNG BERUHT, ENTNEHMEN SIE DIESER DATENSCHUTZERKLÄRUNG. WENN SIE WIDERSPRUCH EINLEGEN, WERDEN WIR IHRE BETROFFENEN PERSONENBEZOGENEN DATEN NICHT MEHR VERARBEITEN, ES SEI DENN, WIR KÖNNEN ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN, DIE IHRE INTERESSEN, RECHTE UND FREIHEITEN ÜBERWIEGEN ODER DIE VERARBEITUNG DIENT DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN (WIDERSPRUCH NACH ART. 21 ABS. 1 DSGVO).
WERDEN IHRE PERSONENBEZOGENEN DATEN VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, SO HABEN SIE DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG SIE BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN; DIES GILT AUCH FÜR DAS PROFILING, SOWEIT ES MIT SOLCHER DIREKTWERBUNG IN VERBINDUNG STEHT. WENN SIE WIDERSPRECHEN, WERDEN IHRE PERSONENBEZOGENEN DATEN ANSCHLIESSEND NICHT MEHR ZUM ZWECKE DER DIREKTWERBUNG VERWENDET (WIDERSPRUCH NACH ART. 21 ABS. 2 DSGVO).
Beschwerderecht bei der zuständigen Aufsichtsbehörde
Im Falle von Verstößen gegen die DSGVO steht den Betroffenen ein Beschwerderecht bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes zu. Das Beschwerderecht besteht unbeschadet anderweitiger verwaltungsrechtlicher oder gerichtlicher Rechtsbehelfe.
Recht auf Datenübertragbarkeit
Sie haben das Recht, Daten, die wir auf Grundlage Ihrer Einwilligung oder in Erfüllung eines Vertrags automatisiert verarbeiten, an sich oder an einen Dritten in einem gängigen, maschinenlesbaren Format aushändigen zu lassen. Sofern Sie die direkte Übertragung der Daten an einen anderen Verantwortlichen verlangen, erfolgt dies nur, soweit es technisch machbar ist.
SSL- bzw. TLS-Verschlüsselung
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Widerspruch gegen Werbe-E-Mails
Der Nutzung von im Rahmen der Impressumspflicht veröffentlichten Kontaktdaten zur Übersendung von nicht ausdrücklich angeforderter Werbung und Informationsmaterialien wird hiermit widersprochen. Die Betreiber der Seiten behalten sich ausdrücklich rechtliche Schritte im Falle der unverlangten Zusendung von Werbeinformationen, etwa durch Spam-E-Mails, vor.
4. Teil A: Kapaso als Verantwortlicher
Aufruf der Seiten, IP-Adresse und Schutz vor Angriffen
Für jeden Aufruf — etwa der Anmeldeseite, dieser Seite oder der Player-Seite — verarbeitet der Server technisch notwendig Ihre IP-Adresse, die aufgerufene Adresse und den Zeitpunkt, um die Antwort zuzustellen. Zugriffsprotokolle mit diesen Angaben schreiben wir nicht. Bei Anmeldeversuchen und beim Aufruf von Bildschirm-Links hält der Dienst die IP-Adresse höchstens fünf Minuten im Arbeitsspeicher, um wiederholte Fehlversuche zu bremsen; sie wird nicht dauerhaft gespeichert (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse: Schutz vor Angriffen).
Cookies und Speicher im Browser
Alle folgenden Einträge sind für den Betrieb technisch notwendig (§ 25 Abs. 2 Nr. 2 TDDDG); sie dienen weder der Werbung noch der Analyse. Wir verwenden kein Tracking, keine Analysewerkzeuge und laden keine Schriften, Skripte oder sonstigen Inhalte von fremden Servern.
| Name | Art | Zweck | Dauer |
|---|---|---|---|
wp_session | Cookie | hält Ihre Anmeldung in der Verwaltung | 15 Minuten ohne Aktivität, endet mit der Abmeldung |
wp_sso | Cookie | sichert die Anmeldung über Microsoft oder Google ab | 10 Minuten, nur während der Anmeldung |
wp_theme | Browser-Speicher | merkt sich die Wahl Hell/Dunkel | bis Sie ihn löschen |
aiowp_bg, aiowp_kiosk, aiowp_kiosk_hinweis_gesehen | Browser-Speicher | Einstellungen der Player-Seite (Hintergrund, Kiosk-Modus, Hinweis bereits gezeigt) | bis Sie ihn löschen |
aiowp_index:… | Browser-Speicher | letzter gültiger Spielplan, damit der Bildschirm bei kurzem Netzausfall weiterspielt | höchstens 12 Stunden |
aiowp_proof:… | Browser-Speicher | Ausspielungen, bis sie an unseren Server übermittelt sind | bis zur Übermittlung, höchstens 7 Tage |
Anfrage per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder Telefon kontaktieren, wird Ihre Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten (Name, Anfrage) zum Zwecke der Bearbeitung Ihres Anliegens bei uns gespeichert und verarbeitet. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern Ihre Anfrage mit einem Vertrag zusammenhängt, sonst unser berechtigtes Interesse an der Bearbeitung (Art. 6 Abs. 1 lit. f DSGVO). Ein Kontaktformular gibt es in diesem Dienst nicht.
5. Teil B: Verarbeitung im Auftrag unserer Kunden
Für die folgenden Daten ist unser Kunde — in der Regel Ihr Arbeitgeber oder das Unternehmen, das den Bildschirm betreibt — Verantwortlicher. Wir verarbeiten sie nur nach seinen Weisungen auf Grundlage eines Vertrags über Auftragsverarbeitung (Art. 28 DSGVO). Bitte richten Sie Auskunfts-, Lösch- und sonstige Anfragen zu diesen Daten an den Kunden. Erreicht uns eine solche Anfrage, leiten wir sie an den zuständigen Kunden weiter und unterstützen ihn bei der Beantwortung.
Konten der Verwaltung
Für ein Konto speichern wir Benutzernamen, optional eine E-Mail-Adresse, das Passwort nur als Hash-Wert, die Rolle, die zugeordnete Firma und den Zeitpunkt der Anlage. Die Daten werden gelöscht, wenn das Konto gelöscht wird.
Anmeldung über Microsoft oder Google
Die Anmeldung über Microsoft Entra ID oder Google gibt es nur, wenn das Unternehmen des Kunden sie für sich einrichtet. Dann leiten wir Ihren Browser zur Anmeldung an Microsoft (Microsoft Ireland Operations Ltd.) bzw. Google (Google Ireland Ltd.) weiter; dort gelten deren Datenschutzbestimmungen. Uns übermittelt der Anbieter eine Kennung Ihres Kontos und Ihre E-Mail-Adresse; wir speichern beides zu Ihrem Konto. Je Firma bewahren wir die letzten 50 Anmeldeversuche (Zeit, Anbieter, E-Mail-Adresse, Ergebnis) auf, damit Administratoren Fehler nachvollziehen können.
Eine Übermittlung von Daten in die USA durch Microsoft bzw. Google ist möglich. Grundlage ist der Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO): Microsoft Corporation und Google LLC haben sich nach eigener Angabe nach diesem Rahmen zertifiziert. Wer sich mit Benutzername und Passwort anmeldet, ist davon nicht betroffen.
Spielpläne und Abrufprotokoll
Für jeden virtuellen Player speichern wir Name, Typ, Gerätekennung (UUID), Anzeigename und die Adresse des Digital-Signage-Systems; enthaltene Zugangsschlüssel verschlüsselt. Den Spielplan und die Medien holt unser Server beim System des Kunden ab (zum Beispiel AIO Hub, DOOH Hub oder SMIL Control) und gibt dabei UUID und Anzeigename als Gerätekennung mit. Das System des Kunden sieht dabei nur unseren Server, nicht Ihren Browser. Zu jedem Abruf protokollieren wir Zeit, Ergebnis, Größe und eine Kopie des Spielplans ohne Zugangsschlüssel — höchstens 30 Abrufe je Player und höchstens 30 Tage.
Ausspielungsnachweise
Spielt ein Bildschirm gebuchte Werbung aus dem DOOH Hub der Kapaso GmbH, meldet er je Ausspielung Buchung, Motiv, Beginn, Dauer und Ergebnis an unseren Server, der die Meldungen jede Minute an den DOOH Hub weiterreicht (Ausspielungsnachweis für die Abrechnung). Diese Angaben beziehen sich auf den Bildschirm, nicht auf Personen.
Vorschau- und Betriebslinks
Wer einen Vorschau- oder Betriebslink eines Players öffnet, sieht dessen Playliste ohne Anmeldung. Über den Betrachter speichern wir dabei nichts außer den in Abschnitt 4 genannten Einträgen im Browser.
Webseiten und Widgets in Playlisten
Nimmt ein Kunde eine fremde Webseite oder ein Widget in seine Playliste auf, lädt der Browser des Bildschirms diese Inhalte in der Regel direkt vom jeweiligen Anbieter; dabei erhält dieser die IP-Adresse des Bildschirms. Welche Inhalte das sind, entscheidet der Kunde. Fremde Inhalte laufen abgeschottet und haben keinen Zugriff auf Ihre Anmeldung bei web-player.de.
6. Ihre Rechte
Auskunft, Berichtigung und Löschung
Sie haben im Rahmen der geltenden gesetzlichen Bestimmungen jederzeit das Recht auf unentgeltliche Auskunft über Ihre gespeicherten personenbezogenen Daten, deren Herkunft und Empfänger und den Zweck der Datenverarbeitung und ggf. ein Recht auf Berichtigung oder Löschung dieser Daten. Hierzu sowie zu weiteren Fragen zum Thema personenbezogene Daten können Sie sich jederzeit an uns wenden.
Recht auf Einschränkung der Verarbeitung
Sie haben das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen. Hierzu können Sie sich jederzeit an uns wenden. Das Recht auf Einschränkung der Verarbeitung besteht in folgenden Fällen:
- Wenn Sie die Richtigkeit Ihrer bei uns gespeicherten personenbezogenen Daten bestreiten, benötigen wir in der Regel Zeit, um dies zu überprüfen. Für die Dauer der Prüfung haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn die Verarbeitung Ihrer personenbezogenen Daten unrechtmäßig geschah/geschieht, können Sie statt der Löschung die Einschränkung der Datenverarbeitung verlangen.
- Wenn wir Ihre personenbezogenen Daten nicht mehr benötigen, Sie sie jedoch zur Ausübung, Verteidigung oder Geltendmachung von Rechtsansprüchen benötigen, haben Sie das Recht, statt der Löschung die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
- Wenn Sie einen Widerspruch nach Art. 21 Abs. 1 DSGVO eingelegt haben, muss eine Abwägung zwischen Ihren und unseren Interessen vorgenommen werden. Solange noch nicht feststeht, wessen Interessen überwiegen, haben Sie das Recht, die Einschränkung der Verarbeitung Ihrer personenbezogenen Daten zu verlangen.
Wenn Sie die Verarbeitung Ihrer personenbezogenen Daten eingeschränkt haben, dürfen diese Daten – von ihrer Speicherung abgesehen – nur mit Ihrer Einwilligung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zum Schutz der Rechte einer anderen natürlichen oder juristischen Person oder aus Gründen eines wichtigen öffentlichen Interesses der Europäischen Union oder eines Mitgliedstaats verarbeitet werden.
Privacy notice
In short: web-player.de plays playlists from digital signage systems in the browser. The pages load nothing from third-party servers, do not count visits and write no access logs. A cookie is set only when you sign in to the management area.
This is a translation for your convenience. The German version (Datenschutzerklärung) is legally binding.
- 1. Data protection at a glance
- 2. Hosting and backups
- 3. General notes and mandatory information
- 4. Part A: Kapaso as controller
- 5. Part B: Processing on behalf of our customers
- 6. Your rights
1. Data protection at a glance
General notes
The following notes give a simple overview of what happens to your personal data when you use web-player.de. Personal data is any data by which you can be personally identified.
What is web-player.de?
web-player.de is a playback service for digital screens. Companies (our customers) create “virtual players” in the management area. A screen on site opens the player page in a browser; the service fetches the schedule and media from the customer’s digital signage system and plays them. People who merely look at a screen running web-player.de are not recorded by us — there is no camera, no counting of people and no interaction.
Who is responsible?
Part A — Kapaso as controller. Kapaso GmbH is the controller for accessing the public pages, protection against attacks, hosting, backups and your enquiries to us (section 4).
Part B — processing on behalf of customers. We process the data in the management area (accounts, sign-ins, players, schedules, proof of play) as a processor on behalf of the respective customer (Art. 28 GDPR). The controller for this data is the customer — usually your employer (section 5).
2. Hosting and backups
Hetzner
We run web-player.de on our own server at Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany, in a data centre in Germany. For details, please see Hetzner’s privacy policy (in German): https://www.hetzner.com/de/rechtliches/datenschutz.
Hetzner is used on the basis of Art. 6(1)(f) GDPR. We have a legitimate interest in operating the service reliably. A data processing agreement (DPA) is in place with Hetzner. For the data in Part B, Hetzner is our sub-processor.
Backups
The service’s database is backed up every night, encrypted, to storage operated by Kapaso GmbH in Germany. Backups are overwritten after at most eight weeks.
3. General notes and mandatory information
Data protection
The operators of these pages take the protection of your personal data very seriously. We treat your personal data confidentially and in accordance with the statutory data protection regulations and this privacy notice.
We point out that data transmission over the internet (for example when communicating by email) can have security gaps. Complete protection of data against access by third parties is not possible.
Note on the controller
The controller for the data processing under Part A (section 4), and contact for questions about Part B, is:
Kapaso GmbHFlurstr. 26
85653 Aying
Germany
Phone: +49 8102 727 8949
Email: ineed@kapaso.de
The controller is the natural or legal person who alone or jointly with others decides on the purposes and means of the processing of personal data (for example names, email addresses or similar).
Storage period
Unless a more specific storage period is stated in this privacy notice, your personal data remains with us until the purpose of the data processing no longer applies. If you assert a legitimate request for erasure or withdraw consent to data processing, your data will be erased unless we have other legally permissible reasons for storing your personal data (for example retention periods under tax or commercial law); in the latter case, erasure takes place once these reasons no longer apply.
General notes on the legal bases of data processing on this website
If you have consented to data processing, we process your personal data on the basis of Art. 6(1)(a) GDPR or Art. 9(2)(a) GDPR. Consent can be withdrawn at any time. If your data is required to perform a contract or to carry out pre-contractual measures, we process your data on the basis of Art. 6(1)(b) GDPR. Furthermore, we process your data on the basis of Art. 6(1)(c) GDPR where this is necessary to comply with a legal obligation. Data processing may also be carried out on the basis of our legitimate interest under Art. 6(1)(f) GDPR. The following paragraphs of this privacy notice provide information on the legal bases relevant in each individual case.
Withdrawal of your consent to data processing
Many data processing operations are only possible with your express consent. You can withdraw consent you have already given at any time. The lawfulness of the data processing carried out before the withdrawal remains unaffected by the withdrawal.
Right to object to data collection in special cases and to direct marketing (Art. 21 GDPR)
IF DATA PROCESSING IS BASED ON ART. 6(1)(E) OR (F) GDPR, YOU HAVE THE RIGHT AT ANY TIME TO OBJECT TO THE PROCESSING OF YOUR PERSONAL DATA ON GROUNDS RELATING TO YOUR PARTICULAR SITUATION; THIS ALSO APPLIES TO PROFILING BASED ON THESE PROVISIONS. THE RESPECTIVE LEGAL BASIS ON WHICH PROCESSING IS BASED CAN BE FOUND IN THIS PRIVACY NOTICE. IF YOU OBJECT, WE WILL NO LONGER PROCESS YOUR PERSONAL DATA CONCERNED UNLESS WE CAN DEMONSTRATE COMPELLING LEGITIMATE GROUNDS FOR THE PROCESSING WHICH OVERRIDE YOUR INTERESTS, RIGHTS AND FREEDOMS, OR THE PROCESSING SERVES THE ESTABLISHMENT, EXERCISE OR DEFENCE OF LEGAL CLAIMS (OBJECTION UNDER ART. 21(1) GDPR).
IF YOUR PERSONAL DATA IS PROCESSED FOR DIRECT MARKETING PURPOSES, YOU HAVE THE RIGHT TO OBJECT AT ANY TIME TO THE PROCESSING OF PERSONAL DATA CONCERNING YOU FOR THE PURPOSE OF SUCH MARKETING; THIS ALSO APPLIES TO PROFILING INSOFAR AS IT IS RELATED TO SUCH DIRECT MARKETING. IF YOU OBJECT, YOUR PERSONAL DATA WILL SUBSEQUENTLY NO LONGER BE USED FOR DIRECT MARKETING PURPOSES (OBJECTION UNDER ART. 21(2) GDPR).
Right to lodge a complaint with the competent supervisory authority
In the event of infringements of the GDPR, data subjects have a right to lodge a complaint with a supervisory authority, in particular in the Member State of their habitual residence, their place of work or the place of the alleged infringement. The right to lodge a complaint exists without prejudice to any other administrative or judicial remedy.
Right to data portability
You have the right to have data that we process automatically on the basis of your consent or in performance of a contract handed over to you or to a third party in a commonly used, machine-readable format. If you request the direct transfer of the data to another controller, this will only be done insofar as it is technically feasible.
SSL or TLS encryption
For security reasons and to protect the transmission of confidential content, this site uses SSL or TLS encryption. You can recognise an encrypted connection by the fact that the address line of the browser changes from “http://” to “https://” and by the lock symbol in your browser line.
Objection to advertising emails
We hereby object to the use of contact details published as part of the imprint obligation for sending advertising and information material that has not been expressly requested. The operators of the pages expressly reserve the right to take legal action in the event of unsolicited advertising being sent, for example by spam emails.
4. Part A: Kapaso as controller
Page access, IP address and protection against attacks
For every request — for example to the sign-in page, this page or the player page — the server necessarily processes your IP address, the requested address and the time in order to deliver the response. We do not write access logs containing this information. For sign-in attempts and when screen links are opened, the service keeps the IP address in working memory for at most five minutes to slow down repeated failed attempts; it is not stored permanently (Art. 6(1)(f) GDPR, legitimate interest: protection against attacks).
Cookies and browser storage
All of the following entries are technically necessary for operation (§ 25(2) no. 2 TDDDG, the German Telecommunications Digital Services Data Protection Act); they serve neither advertising nor analytics. We use no tracking, no analytics tools and load no fonts, scripts or other content from third-party servers.
| Name | Type | Purpose | Duration |
|---|---|---|---|
wp_session | Cookie | keeps you signed in to the management area | 15 minutes without activity, ends on sign-out |
wp_sso | Cookie | secures sign-in via Microsoft or Google | 10 minutes, only during sign-in |
wp_theme | Browser storage | remembers your light/dark choice | until you delete it |
aiowp_bg, aiowp_kiosk, aiowp_kiosk_hinweis_gesehen | Browser storage | player page settings (background, kiosk mode, notice already shown) | until you delete it |
aiowp_index:… | Browser storage | last valid schedule, so the screen keeps playing during a short network outage | at most 12 hours |
aiowp_proof:… | Browser storage | playouts until they have been sent to our server | until sent, at most 7 days |
Enquiries by email or telephone
If you contact us by email or telephone, your enquiry including all personal data arising from it (name, enquiry) is stored and processed by us for the purpose of handling your request. We do not pass on this data without your consent. The legal basis is Art. 6(1)(b) GDPR if your enquiry is related to a contract, otherwise our legitimate interest in handling it (Art. 6(1)(f) GDPR). There is no contact form in this service.
5. Part B: Processing on behalf of our customers
For the following data, our customer — usually your employer or the company operating the screen — is the controller. We process it only on the customer’s instructions under a data processing agreement (Art. 28 GDPR). Please address requests for access, erasure or other requests concerning this data to the customer. If such a request reaches us, we forward it to the customer concerned and support the customer in answering it.
Management accounts
For an account we store the user name, optionally an email address, the password only as a hash value, the role, the assigned company and the time of creation. The data is deleted when the account is deleted.
Sign-in via Microsoft or Google
Sign-in via Microsoft Entra ID or Google is only available if the customer’s company sets it up for itself. In that case we redirect your browser to Microsoft (Microsoft Ireland Operations Ltd.) or Google (Google Ireland Ltd.) to sign in; their privacy policies apply there. The provider transmits an identifier of your account and your email address to us; we store both with your account. For each company we keep the last 50 sign-in attempts (time, provider, email address, result) so that administrators can trace errors.
A transfer of data to the USA by Microsoft or Google is possible. It is based on the European Commission’s adequacy decision for the EU-U.S. Data Privacy Framework (Art. 45 GDPR): Microsoft Corporation and Google LLC state that they are certified under this framework. Users who sign in with user name and password are not affected.
Schedules and fetch log
For each virtual player we store its name, type, device identifier (UUID), display name and the address of the digital signage system; any access keys it contains are encrypted. Our server fetches the schedule and media from the customer’s system (for example AIO Hub, DOOH Hub or SMIL Control) and passes on the UUID and display name as the device identifier. The customer’s system only sees our server, not your browser. For each fetch we log the time, result, size and a copy of the schedule without access keys — at most 30 fetches per player and at most 30 days.
Proof of play
If a screen plays booked advertising from the DOOH Hub of Kapaso GmbH, it reports booking, creative, start, duration and result for each playout to our server, which forwards the reports to the DOOH Hub every minute (proof of play for billing). This information relates to the screen, not to people.
Preview and operating links
Anyone who opens a player’s preview or operating link sees its playlist without signing in. We store nothing about the viewer beyond the browser entries listed in section 4.
Web pages and widgets in playlists
If a customer adds a third-party web page or widget to its playlist, the screen’s browser usually loads this content directly from the respective provider, which thereby receives the screen’s IP address. The customer decides which content this is. Third-party content runs isolated and has no access to your sign-in at web-player.de.
6. Your rights
Access, rectification and erasure
Within the framework of the applicable statutory provisions, you have the right at any time to obtain information free of charge about your stored personal data, its origin and recipients and the purpose of the data processing and, where applicable, a right to have this data corrected or erased. You can contact us at any time about this and about further questions on personal data.
Right to restriction of processing
You have the right to request that the processing of your personal data be restricted. You can contact us at any time for this purpose. The right to restriction of processing exists in the following cases:
- If you dispute the accuracy of your personal data stored by us, we usually need time to verify this. For the duration of the verification, you have the right to request that the processing of your personal data be restricted.
- If the processing of your personal data was or is unlawful, you can request the restriction of data processing instead of erasure.
- If we no longer need your personal data, but you need it to exercise, defend or establish legal claims, you have the right to request that the processing of your personal data be restricted instead of erased.
- If you have lodged an objection under Art. 21(1) GDPR, your interests and ours must be weighed against each other. As long as it has not yet been determined whose interests prevail, you have the right to request that the processing of your personal data be restricted.
If you have restricted the processing of your personal data, this data may – apart from being stored – only be processed with your consent or for the establishment, exercise or defence of legal claims or to protect the rights of another natural or legal person or for reasons of important public interest of the European Union or of a Member State.