TabuLounge
Rechtliches

Datenschutzerklärung

Wie TabuLounge Daten verarbeitet, schützt und welche Rechte du hast.

Version 2026.08.09-views Gültig seit 09.08.2026 Zuletzt geändert 09.08.2026
Inhaltsverzeichnis

Diese Datenschutzerklärung beschreibt die tatsächlichen Kernfunktionen von TabuLounge. Version 2026.08, gültig ab 3. August 2026. Sie ersetzt keine ausstehende fachkundige Rechtsprüfung.

1. Verantwortlicher, Kontakt und Aufsicht

Verantwortlicher: Pascal Röse und Dario Nüssler
Ladungsfähige Anschrift: Am Exerzierplatz 13, 21073 Hamburg, Deutschland; Am Müritzstadion 37, 17192 Waren (Müritz), Deutschland

Diese offenen Pflichtangaben werden absichtlich nicht erfunden. Vor einer rechtlichen Freigabe müssen sie vollständig hinterlegt werden.

2. Begriffe, Personen und Grundsätze

Betroffene Personen sind Besucher, Gäste, registrierte Mitglieder, gemeldete oder blockierte Personen, Kommunikationspartner sowie Administratoren und Moderatoren. Personenbezogene Daten sind insbesondere Account-, Profil-, Kommunikations-, Medien-, Standort-, Nutzungs- und Sicherheitsdaten. Besondere Kategorien umfassen hier vor allem freiwillige Angaben zur sexuellen Orientierung.

TabuLounge verarbeitet Daten zweckgebunden, transparent und nach dem Grundsatz der Datenminimierung. Zugriff wird rollenbasiert begrenzt. Für Vertragserfüllung, technisch notwendigen Betrieb, Sicherheit, Moderation und gesetzliche Pflichten gelten unterschiedliche Zwecke und Rechtsgrundlagen. Einwilligungen werden nur dort genutzt, wo eine freiwillige und widerrufliche Entscheidung tatsächlich vorgesehen ist.

3. Rechtsgrundlagen und Zwecke

Account, Gastzugang, Chat, Profil und Medienfunktionen werden zur Durchführung des Nutzungsverhältnisses verarbeitet. Technisch notwendige Sessions, Missbrauchsschutz und Systemsicherheit beruhen auf der Bereitstellung des Dienstes und berechtigten Sicherheitsinteressen. Meldungen und erforderliche Beweissicherung dienen Communityschutz und Rechtsverteidigung. Gesetzliche Auskunfts- oder Sicherungspflichten können eine Verarbeitung erforderlich machen.

Die sexuelle Orientierung wird ausschließlich nach gesonderter ausdrücklicher Einwilligung verarbeitet. Ein Widerruf wirkt für die Zukunft. Verarbeitung, die vor dem Widerruf rechtmäßig erfolgte, wird dadurch nicht rückwirkend rechtswidrig.

4. Gastprofile und registrierte Accounts

Gäste geben Nickname, Geburtsdatum, Geschlecht, freiwillige Orientierungsangabe, groben Standort und optional einen Kontaktwunsch an. Sie benötigen zunächst weder E-Mail noch Passwort. Ein zufälliges Gastgeheimnis wird nur gehasht in der Datenbank gespeichert; die Sitzung erhält das eigentliche Geheimnis. Gastprofile laufen nach der konfigurierten Inaktivitätszeit ab und werden beim ausdrücklichen Logout bereinigt.

Registrierte Accounts enthalten zusätzlich E-Mail-Adresse, Passwort-Hash, Aktivierungsstatus, optionale Zwei-Faktor-Daten und Sicherheitsereignisse. Passwörter werden nicht im Klartext gespeichert oder protokolliert. Aktivierungs- und Reset-Token werden nur gehasht beziehungsweise verschlüsselt in der dafür vorgesehenen Form verarbeitet.

5. Anmeldung, Sessions und Zwei-Faktor-Authentifizierung

Bei der Anmeldung werden E-Mail oder Nickname, Passwort, Accountstatus, Sperren und E-Mail-Aktivierung geprüft. Erfolgreiche Sitzungen werden regeneriert. Bei aktivierter Zwei-Faktor-Authentifizierung folgt eine getrennte Challenge mit zeitbasiertem Code oder einmaligem Recovery-Code. Codes, Passwörter, Session-Cookies, CSRF-Token und Aktivierungstoken dürfen nicht in Anwendungslogs gelangen.

Technisch notwendige Session-Cookies sind HttpOnly, werden für die Anmeldung benötigt und sollen über HTTPS mit SameSite-Schutz übertragen werden. „Angemeldet bleiben“ kann ein länger gültiges, geschütztes Erinnerungsmerkmal setzen. Die produktive kanonische Domain ist https://www.tabulounge.de; Weiterleitungen der Variante ohne www müssen Cookie- und Sessionverlust verhindern.

6. Profile und freiwillige Angaben

Profile können Geburtsdatum beziehungsweise daraus berechnetes Alter, Geschlecht, Orientierung, grobe Region oder Stadt, Kontaktpräferenzen, Interessen, Sichtbarkeit und Benachrichtigungseinstellungen enthalten. Nutzer steuern Feldsichtbarkeiten. E-Mail, interne Datenbank-ID, genaue Koordinaten und Zugangsdaten sind keine öffentlichen Profilfelder.

Sexuelle Orientierung

Die Angabe ist freiwillig. Sie dient der Profildarstellung, Mitgliedersuche und freiwilligen Kontaktfilterung. Sichtbar ist sie nur entsprechend der gewählten Profileinstellungen und kann anderen eingeloggten Nutzern erscheinen. Sie wird nicht für personalisierte Werbung verwendet, solange eine solche Funktion nicht eingeführt und gesondert dokumentiert wird.

Die ausdrückliche Einwilligung wird mit Dokumentversion, Zeitpunkt, Zuordnung zum Gast oder Mitglied und einem minimierten technischen Nachweis gespeichert. Keine vollständige IP-Adresse wird allein als Einwilligungsbeweis in der Annahmetabelle abgelegt. Bei Widerruf muss die Angabe ausgeblendet oder gelöscht und ihre weitere Filterverwendung beendet werden. Technisch notwendige Dienstleister erhalten Daten nur soweit dies für Hosting, Sicherung oder Verarbeitung erforderlich ist.

7. Standort und Entfernung

Nach Zustimmung kann der Browser Koordinaten zur Standortbestimmung bereitstellen. Die Anwendung speichert daraus nur ungefähre Werte sowie Land, Region und optional Stadt; öffentlich werden keine exakten Koordinaten ausgegeben. Ohne Browserfreigabe kann eine grobe Zuordnung aus der Request-IP erfolgen. Soweit konfiguriert wird dafür vorrangig eine lokale GeoIP-Datenbank verwendet. Externe Standortdienste dürfen nur nach tatsächlicher Konfiguration dokumentiert werden.

Entfernungen werden aus gerundeten Koordinaten berechnet und als ungefähre Werte angezeigt. Nutzer können unbekannte Entfernungen zulassen oder ausschließen. Eine erneute Ermittlung überschreibt frühere Profilwerte.

8. Bilder, Avatare, Galerien, Alben und Videos

Uploads umfassen Originaldateien, sichere Derivate, Vorschaubilder, technische Metadaten, MIME-Typ, Größe, Abmessungen, Dauer, Sichtbarkeit und Verarbeitungsstatus. Private Dateien liegen außerhalb des öffentlichen Webverzeichnisses und werden über autorisierte Ressourcen ausgeliefert. Varianten und Poster vermeiden unnötige Originalauslieferung.

Alben können öffentlich, nur für Mitglieder, Kontakte, Favoriten, auf Anfrage, für ausgewählte Personen oder privat sein. Zugriffsanfragen, Freigaben, Ablauf und Widerruf werden gespeichert. Einmalfreigaben werden serverseitig kontrolliert. Eine private Freigabe bedeutet nicht, dass Empfänger Inhalte weiterverbreiten dürfen.

Videos werden in einer Queue technisch geprüft und – wenn FFmpeg/FFprobe verfügbar sind – konvertiert. Fehlerzustände bleiben nachvollziehbar, ohne private Pfade öffentlich auszugeben. Originale können bis zur erfolgreichen Verarbeitung oder bewussten Löschung erhalten bleiben.

9. Automatische Medienmoderation

Profil- und Chatbilder können automatisiert auf Kategorien wie explizite Nacktheit, suggestive Inhalte, Gewalt oder andere sicherheitsrelevante Inhalte geprüft werden. Tatsächlich konfigurierter Treiber ist derzeit AWS Rekognition; konfigurierte Region: eu-central-1. Übertragen werden die zu prüfenden Bildbytes und technisch notwendige Requestdaten, nicht das Passwort oder private Chattexte.

Die Anwendung speichert Entscheidung, erkannte Kategorien, Konfidenzen, Anbieter, Modell-/Requestreferenz und Zeitpunkte. Rohantworten sollen nicht umfassender als erforderlich gespeichert werden. Zweck ist Freigabe, 18+-Kennzeichnung, Blockierung oder manuelle Prüfung. Es findet keine beabsichtigte Personenidentifikation oder Gesichtserkennung statt. Schwellenwerte können automatische Schutzentscheidungen auslösen; Grenzfälle und Beanstandungen können manuell geprüft werden. Eine vollständige Erkennung aller Verstöße wird nicht garantiert.

AWS-Vertragslage, Unterauftragsverarbeiter und mögliche Drittlandzugriffe müssen durch den Betreiber anhand des tatsächlichen Vertrags fachkundig dokumentiert werden. Die konfigurierte Region allein schließt Drittlandbezüge nicht sicher aus.

10. Private Chats und Zustellmetadaten

Private Chats sind nicht öffentlich. Gespeichert werden Nachrichtentext oder Medienreferenz, Sender, Conversation, Versandzeit, technische Client-ID sowie Zustell- und Lesestatus. Tippanzeigen übertragen nur „tippt“-Status, Conversation und Zeitpunkt, niemals einen noch nicht abgesendeten Text. Entwürfe verbleiben im Browser, solange keine andere Funktion sie ausdrücklich versendet.

Blockierungen verhindern weitere Kontakte und können Conversations archivieren. Favoriten, Pins, ungelesene Zähler und Suchkontext werden accountbezogen gespeichert. Suchergebnisse sind auf Conversation-Teilnehmer begrenzt.

11. Moderationszugriffe auf private Kommunikation

Private Chats werden nicht routinemäßig gelesen. Berechtigte Administratoren oder Moderatoren können bei konkreter Meldung, Sicherheitsvorfall, Minderjährigkeitsverdacht, Missbrauchsuntersuchung oder rechtlicher Pflicht zeitlich und sachlich begrenzt Zugriff erhalten. Der Zugriff ist rollenbasiert, kann eine frische Zwei-Faktor-Bestätigung verlangen und erfordert einen dokumentierten Zweck. Öffnen und Schließen werden auditiert.

Diese Zugriffsmöglichkeit bedeutet, dass „privat“ nicht „unter allen Umständen technisch uneinsehbar“ heißt. Gesetzliche Auskunftspflichten können eine Offenlegung verlangen. Nicht abgesendete Texte werden durch die Chatmoderation nicht übertragen.

12. Meldungen, Blockierungen und Sanktionen

Meldungen enthalten meldende und gemeldete Person, Grund, Beschreibung, optional betroffene Nachricht oder Bild, Bearbeitungsstatus, Moderator und Zeitpunkte. Doppelte Meldungen und Missbrauch werden begrenzt. Moderatoren können Inhalte ausblenden, als 18+ markieren, erneut prüfen, Benutzer warnen, Funktionen einschränken oder Accounts sperren. Entscheidungen und sensible Aktionen werden in Audit-Logs nachvollziehbar gemacht.

13. Presence, Heartbeats und Realtime

Laravel Reverb und Laravel Echo übertragen private Echtzeitereignisse wie neue Nachrichten, Presencewechsel, Moderationsstatus und Benachrichtigungen. Presence-Sessions enthalten gehashte Sitzungszuordnung, Tab-ID, Sichtbarkeit, letzten Heartbeat, letzte Interaktion und kurzes Ablaufdatum. Aktive Tabs senden Heartbeats; unsichtbare oder inaktive Tabs wechseln auf „abwesend“, veraltete Sessions auf „offline“.

Der Login und Gastzugang hängen nicht von Reverb ab. Bei Verbindungsfehlern greifen HTTP-Requests beziehungsweise begrenztes Polling. Realtime startet erst nach erfolgreicher Anmeldung.

14. E-Mail und Queue-Verarbeitung

Laravel-Queues verarbeiten Versand, Moderation, Medienkonvertierung, Ablauf und Bereinigung asynchron. Fehlgeschlagene Jobs können verschlüsselte Payloads und technische Fehler enthalten und sind nur administrativ zugänglich.

15. Hosting, Datenbank, Backups und Empfänger

Empfänger sind nur berechtigte interne Rollen sowie notwendige Hosting-, SMTP- und Moderationsdienstleister. Analyse-, Werbe-, CDN-, Karten-, externe Font-, Fehlertracking-, IndexedDB-, Service-Worker- oder PWA-Dienste sind im derzeit geprüften Quellcode nicht als eigenständige aktive Dienste vorgesehen. Browser-Benachrichtigungen und lokale Speicherung werden nur funktionsbezogen genutzt.

16. Cookies und Browserspeicher

Technisch notwendige Cookies halten Session, CSRF-Schutz und optional Remember-Login. Local Storage speichert UI-Zustände wie Farbschema, Einstellungen oder tabbezogene Kennungen. Session Storage kann temporäre Navigations- und Ablaufmeldungen halten. Diese Speicher enthalten keine Klartextpasswörter. Browser-Benachrichtigungen erfordern die Browserfreigabe; Nachrichtensounds werden erst nach zulässiger Benutzerinteraktion abgespielt.

17. Sicherheits- und Audit-Logs

Serverlogs können Zeitpunkt, Route, Status, Request-ID, gekürzten User-Agent, IP-Adresse im technisch notwendigen Umfang und Exception-Klasse enthalten. Strukturierte Auth-Logs schließen Passwörter, TOTP-, Recovery-, CSRF-, Session- und Aktivierungstoken aus. Audit-Logs verwenden nach Möglichkeit IP-Hashes. Sicherheitsereignisse können Loginversuche, Rollenänderungen, Sperren, Moderation, private Chat-Zugriffe und Rechtstextveröffentlichungen dokumentieren.

18. Aufbewahrungsmatrix

Datenkategorie Zweck Tatsächliche Aufbewahrung Löschereignis
Gastprofil und Gastinhalte temporäre Nutzung konfigurierte Inaktivitätsfrist; derzeit durch presence.guest_inactivity_minutes gesteuert Logout, Ablauf oder Löschung
Account- und Profildaten Nutzungsverhältnis bis Accountlöschung, soweit keine Pflicht entgegensteht Accountlöschung/Anonymisierung
Medien Profil und Freigabe bis gezielte Medien-/Accountlöschung Löschung einschließlich Varianten
Presence-Sessions Online-Status kurze technische Frist; geschlossene Sessions nach konfigurierten Stunden automatischer Cleanup
Zustellversuche/fehlgeschlagene Jobs Betrieb bis administrativer Cleanup; [FRIST FESTLEGEN] Cleanup/Löschung
Backups Wiederherstellung [FRIST UND STANDORTE FESTLEGEN] Backup-Rotation

19. Schutzmaßnahmen

Zu den Maßnahmen gehören Passwort-Hashing, CSRF-Schutz, HttpOnly-/Secure-Cookies, Sessionregeneration, Zwei-Faktor-Authentifizierung, Rollen und Policies, serverseitige Sichtbarkeitsprüfung, private Storagepfade, signierte URLs, MIME-Prüfung, Rate Limits, Whitelists, Eingabevalidierung, Auditierung und minimierte API-Antworten. Transportverschlüsselung erfolgt über HTTPS. Kein System kann absolute Sicherheit garantieren.

20. Rechte betroffener Personen

Betroffene haben nach Maßgabe des anwendbaren Rechts Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können für die Zukunft widerrufen werden. Die Anwendung bietet Profileinstellungen, Datenexport und Accountlöschung; zusätzliche Anfragen gehen an den Datenschutzkontakt.

Eine Beschwerde ist bei der zuständigen Aufsichtsbehörde möglich, deren konkrete Angabe noch ergänzt werden muss. Vor Auskunft oder Export kann eine Identitätsprüfung erforderlich sein. Rechte anderer Personen und gesetzliche Aufbewahrungspflichten können den Umfang begrenzen.

21. Automatisierte Entscheidungen und Profiling

Medienfilter treffen technische Schutzentscheidungen anhand konfigurierter Schwellenwerte. Nutzer können eine erneute oder manuelle Prüfung anstoßen, soweit die Oberfläche dies anbietet. Die Plattform betreibt nach aktuellem Stand kein Werbeprofiling. Such- und Kontaktfilter sortieren Profile anhand freiwilliger Kriterien, Presence, Rolle, Entfernung und Präferenzen.

22. Minderjährige und Altersprüfung

TabuLounge ist ausschließlich für Personen ab 18 Jahren. Das Geburtsdatum wird validiert; eine behördliche Identitätsprüfung ist derzeit nicht allgemein implementiert. Bei Minderjährigkeitsverdacht können Zugriff und Inhalte bis zur Klärung gesperrt und erforderliche Stellen informiert werden. Inhalte von oder mit Minderjährigen in sexuellem Kontext sind verboten.

Für externe Seiten gelten deren Erklärungen. Wesentliche Änderungen erhalten eine neue Dokumentversion und Änderungszusammenfassung. Klassifikationen sind minor, material und consent_required. Erforderlichenfalls verlangt die Plattform eine erneute Zustimmung; alte Fassungen und Annahmen bleiben nachvollziehbar.

24. Profilbilder, Räume, Kontaktregeln und Standortstatus

Profilbilder registrierter Mitglieder werden als dauerhafte private Medienobjekte mit relativen Storagepfaden und versionierten Varianten gespeichert. Sie sind nicht an Session oder Presence gebunden. Nicht abschließend freigegebene Bilder werden für normale Mitglieder ausschließlich über eine serverseitig erzeugte unscharfe Variante ausgeliefert; Eigentümer und berechtigte Moderation können den Prüfstatus beziehungsweise das Original im zulässigen Umfang sehen. Gäste können keine Profilbilder hochladen und erhalten einen neutralen Platzhalter.

Die globale Lobby und administrative Systemräume sind Gruppenräume. Von Mitgliedern erstellte Räume sind temporär und werden nach zwei vollständigen Stunden ohne neue inhaltliche Nachricht geschlossen. Heartbeats, bloßer Beitritt und Tippstatus verlängern diese Frist nicht. Raumtitel, Nachrichten, Teilnehmerkennzahlen, Moderationsstatus und technische Realtime-Ereignisse werden rollen- und policygeschützt verarbeitet.

Private Kontaktfilter verarbeiten freiwillige Profilmerkmale, Blockierungen und eine frei gewählte Mindestlänge für die erste Kontaktaufnahme. Zu kurze Erstanfragen werden nicht gespeichert, nicht gesendet und lösen keine Benachrichtigung aus. Teammitglieder können Filter nur mit einer serverseitigen Berechtigung umgehen; diese Nutzung wird ohne Nachrichtentext auditiert. Eine Blockierung hat stets Vorrang.

Ein Bundesland kann manuell angegeben werden. Diese Angabe ist kein aktueller oder verifizierter Standort. Der grüne Standortstatus erscheint nur nach ausdrücklicher Gerätefreigabe, erfolgreicher technischer Aktualisierung und solange die konfigurierte Gültigkeit nicht abgelaufen ist. Widerruf, Logout oder Ablauf deaktivieren ihn. Realtime-Payloads an andere Mitglieder enthalten weder Koordinaten noch Adresse oder Bewegungsverlauf.

25. Profil- und Medienaufrufe

TabuLounge zählt tatsächliche Aufrufe von Profilen und einzelnen Medien, um dem jeweiligen Inhaber Reichweiteninformationen und der Administration aggregierte Betriebskennzahlen bereitzustellen. Erfasst werden Ziel, Zeitpunkt, ein optionaler fachlicher Herkunftsbereich und – bei angemeldeten Mitgliedern – die Benutzerreferenz. Für nicht angemeldete Gäste wird nur eine pseudonyme, auf die notwendige Sitzung begrenzte Referenz verwendet. IP-Adressen, Browser-Fingerprints, Tastatureingaben oder ungesendete Texte werden für diese Funktion nicht gespeichert.

Wiederholte Aufrufe desselben Ziels werden innerhalb eines konfigurierten Zeitfensters, standardmäßig 30 Minuten, nicht erneut gezählt. Anonyme Gäste werden nicht künstlich deanonymisiert. Normale Mitglieder sehen grundsätzlich nur aggregierte Zahlen. Die Identität registrierter Besucher kann ausschließlich dem Inhaber des besuchten Profils angezeigt werden, wenn dessen Rang die eng begrenzte Berechtigung dafür enthält. Diese Berechtigung erlaubt keinen Zugriff auf Besucherlisten fremder Profile.

Der Profilinhaber kann die öffentliche Anzeige seiner Profilaufrufzahl in den Sichtbarkeitseinstellungen deaktivieren. Die interne, zugriffsgeschützte Zählung kann für Funktionsfähigkeit, Missbrauchsschutz und aggregierte Administration fortbestehen. Besucherbenachrichtigungen sind optional und werden nur bei einem neuen, deduplizierten registrierten Besucher erzeugt. Löschung des Kontos oder Mediums löscht die unmittelbar zugeordneten Aufrufdaten; Besucherreferenzen können bei Kontolöschung auf anonym gesetzt werden. Auskunft, Export und weitere Betroffenenrechte richten sich nach Abschnitt 20.

Änderungsübersicht

Transparenz zu deduplizierten Profil- und Medienaufrufen, Rangrechten, anonymen Gästen und Sichtbarkeitseinstellungen.

↑