Rechtliches
Datenschutz
Informationen über die Verarbeitung personenbezogener Daten bei bumm+
Stand: 11.08.2026
§ 1 Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Rahmen von bumm+ ist:
bumm film GmbH
Gewerbering 7
83624 Otterfing
Deutschland
Vertreten durch die Geschäftsführer Tommy Krappweis und Nico Krappweis.
Telefon: +49 (0) 89 693861-100
E-Mail: E-Mail-Adresse anzeigen
§ 2 Gegenstand dieser Datenschutzerklärung
Diese Datenschutzerklärung informiert darüber, welche personenbezogenen Daten beim Besuch und bei der Nutzung von bumm+ verarbeitet werden. Sie gilt insbesondere für die öffentliche Mediathek, Kundenkonten, Bestellungen, Streaming und Downloads, den E-Mail-Versand sowie die Administration der Plattform.
§ 3 Aufruf der Website und Server-Protokolle
Beim Aufruf der Website verarbeitet der Hostinganbieter technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, übertragene Datenmenge, Referrer-Adresse, Browser, Betriebssystem und Statuscode gehören.
Die Verarbeitung ist erforderlich, um die Website auszuliefern, die Stabilität und Sicherheit zu gewährleisten sowie technische Fehler und missbräuchliche Zugriffe erkennen und untersuchen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots.
Die Plattform wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, gehostet. Soweit STRATO Daten in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung.
§ 4 Technisch erforderliche Cookies und lokaler Speicher
bumm+ verwendet ein technisch erforderliches Sitzungscookie. Es dient der Anmeldung, der Zuordnung einer Sitzung, dem Schutz vor unbefugten Formularaufrufen und der sicheren Bereitstellung freigeschalteter Inhalte. Das Cookie ist als Secure, HttpOnly und SameSite=Lax konfiguriert.
Im lokalen Speicher des Browsers können außerdem die gewählte Darstellung, der Warenkorb und technisch erforderliche Bedienzustände gespeichert werden. Diese Angaben verbleiben grundsätzlich auf dem verwendeten Gerät, bis sie durch den Nutzer oder den Browser gelöscht werden.
Die Verwendung dieser technisch erforderlichen Speichermechanismen erfolgt gemäß § 25 Abs. 2 Nummer 2 TDDDG. Soweit personenbezogene Daten verarbeitet werden, ist Art. 6 Abs. 1 Buchstabe b DSGVO bei angemeldeten Nutzern beziehungsweise Art. 6 Abs. 1 Buchstabe f DSGVO bei rein technischen Sitzungen die Rechtsgrundlage.
bumm+ setzt derzeit keine eigenen Cookies zu Werbe- oder Reichweitenmessungszwecken ein. Werden künftig optionale Analyse- oder Marketingdienste ergänzt, werden diese nur nach Maßgabe der gesetzlichen Anforderungen und, soweit erforderlich, nach vorheriger Einwilligung aktiviert.
§ 5 Registrierung und Kundenkonto
Bei der Registrierung und Kontonutzung verarbeiten wir insbesondere Name, E-Mail-Adresse, Kunden- und interne Benutzerkennung, verschlüsselten Passwort-Hash, E-Mail-Bestätigungsstatus, Rollen und Berechtigungen, Sprache und Darstellungspräferenzen, Zeitpunkte von Registrierung und Anmeldung sowie sicherheitsbezogene Sitzungs- und Protokolldaten.
Passwörter werden nicht im Klartext gespeichert. Bestätigungs-, Änderungs- und Zurücksetzungslinks werden nur als kryptografische Prüfsummen gespeichert und sind zeitlich begrenzt.
Die Verarbeitung dient der Einrichtung und Verwaltung des Kontos, der Authentifizierung, der Betrugs- und Missbrauchsprävention sowie der Zuordnung erworbener Nutzungsrechte. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Sicherheitsprotokolle werden zusätzlich auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO verarbeitet.
§ 6 Bestellungen, Zahlungen und Freischaltungen
Bei einer Bestellung verarbeiten wir insbesondere Bestellnummer, Kundenkennung, ausgewählte Inhalte und Nutzungsrechte, Preis, Währung, Bestell- und Zahlungsstatus, Zeitpunkte sowie die zur Zahlungsabwicklung und Nachvollziehbarkeit erforderlichen Stripe-Kunden-, Checkout- und Zahlungsreferenzen.
Zum Nachweis des Vertragsschlusses speichern wir außerdem die bei der Bestellung ausgewiesene Nutzungsdauer, die zu diesem Zeitpunkt maßgebliche Fassung der Nutzungsbedingungen und der Widerrufsbelehrung, die Zeitpunkte der gesonderten Erklärungen zur sofortigen Bereitstellung und zur Widerrufsfolge sowie einen kryptografisch gebildeten Hash der technischen Adresse und Angaben zum verwendeten Browser.
Wird die elektronische Widerrufsfunktion genutzt, verarbeiten wir insbesondere Name, E-Mail-Adresse, Bestellreferenz, Widerrufserklärung, Eingangs- und Bearbeitungszeitpunkte, Bearbeitungsstatus, technische Sicherheitsdaten und gegebenenfalls interne Bearbeitungshinweise. Dies dient der Entgegennahme, Bestätigung, Prüfung und Dokumentation der Erklärung.
Die Eingabe und Verarbeitung der eigentlichen Zahlungsdaten erfolgt auf der von Stripe bereitgestellten Bezahlseite. Vollständige Karten- oder Kontodaten werden nicht auf unserem Server gespeichert.
Zahlungsdienstleister ist, abhängig von der für das Stripe-Konto geltenden Vertragsstruktur, insbesondere Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, zusammen mit weiteren Unternehmen der Stripe-Gruppe. Stripe verarbeitet Daten zur Zahlungsabwicklung, Betrugsprävention, Erfüllung regulatorischer Pflichten und Bereitstellung der Zahlungsfunktionen. Weitere Informationen: https://stripe.com/de/privacy
Die Verarbeitung durch uns erfolgt zur Vertragsdurchführung gemäß Art. 6 Abs. 1 Buchstabe b DSGVO und zur Erfüllung handels- und steuerrechtlicher Pflichten gemäß Art. 6 Abs. 1 Buchstabe c DSGVO. Daten zur Betrugsabwehr und technischen Absicherung verarbeiten wir außerdem auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO.
§ 7 Streaming, Downloads und Wiedergabefortschritt
Für die Auslieferung geschützter Medien prüft das System, ob ein Konto über das erforderliche Streaming- oder Downloadrecht verfügt. Dabei werden insbesondere Benutzerkennung, Inhaltskennung, Nutzungsrecht, Sitzungsdaten, kurzfristig signierte Medienadressen und technische Abrufdaten verarbeitet.
Bei angemeldeten Nutzern kann der Wiedergabefortschritt gespeichert werden, damit ein Inhalt auf einem späteren Gerät oder bei einer späteren Sitzung fortgesetzt werden kann. Gespeichert werden insbesondere Inhaltskennung, Wiedergabeposition, Laufzeit, Abschlussstatus und Aktualisierungszeitpunkt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b DSGVO. Die Absicherung der Medien und die Abwehr unbefugter Zugriffe erfolgen zusätzlich auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO.
§ 8 E-Mail-Kommunikation
Wir verwenden die hinterlegte E-Mail-Adresse, um notwendige Transaktions- und Sicherheitsnachrichten zu versenden. Dazu gehören insbesondere Bestätigungslinks, Passwort-Zurücksetzungen, Sicherheitsinformationen und Bestellbestätigungen.
Die Verarbeitung notwendiger Nachrichten erfolgt gemäß Art. 6 Abs. 1 Buchstabe b DSGVO beziehungsweise, bei Sicherheitsinformationen, auf Grundlage von Art. 6 Abs. 1 Buchstabe f DSGVO. Soweit gesetzliche Nachweise über einen Vertrag erforderlich sind, ist zusätzlich Art. 6 Abs. 1 Buchstabe c DSGVO einschlägig.
Optionale Neuigkeiten, Hinweise auf neue Inhalte und Empfehlungen werden nur an aktive, bestätigte Kundenkonten versendet, wenn die betreffende Person diese Kommunikation freiwillig aktiviert hat. Die frühere einmalige Startvormerkung wird nicht als Einwilligung für solche Nachrichten verwendet. Zum Nachweis speichern wir den Status sowie Zeitpunkt, Quelle und Fassung der Einwilligung beziehungsweise ihres Widerrufs. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe a DSGVO.
Die Einwilligung kann jederzeit mit Wirkung für die Zukunft im Kundenkonto oder unmittelbar über den Abmeldelink in jeder entsprechenden E-Mail widerrufen werden. Ein Widerruf berührt notwendige Nachrichten zum Kundenkonto, zu Käufen und zur Sicherheit nicht. Bereits für den Versand vorgemerkte optionale Nachrichten werden nach einem Widerruf nicht mehr zugestellt.
Für die technische Zustellung können wir einen beauftragten E-Mail-Anbieter einsetzen. Dabei werden insbesondere Empfängeradresse, Absenderdaten, Betreff, Nachrichteninhalt, Versandstatus und technisch erforderliche Protokolldaten verarbeitet.
§ 9 Optionale Anmeldung mit Google
Wenn die Funktion aktiviert ist, kann freiwillig „Mit Google anmelden“ verwendet werden. Dazu wird auf den betreffenden Anmeldeseiten die Google Identity Services-Bibliothek geladen. Hierbei können bereits technische Daten wie IP-Adresse, Browserinformationen und die aufgerufene Seite an Google übertragen werden.
Nach erfolgreicher Auswahl eines Google-Kontos erhalten wir von Google insbesondere eine eindeutige Google-Kennung, die bestätigte E-Mail-Adresse und den von Google übermittelten Namen. Wir erhalten kein Google-Passwort. Die Verbindung wird im Kundenkonto gespeichert, damit spätere Anmeldungen zugeordnet werden können.
Anbieter für Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Weitere Informationen: https://policies.google.com/privacy
Die Nutzung ist freiwillig. Rechtsgrundlage für die Kontoverknüpfung und Anmeldung ist Art. 6 Abs. 1 Buchstabe b DSGVO. Soweit für das Laden des externen Dienstes eine Einwilligung erforderlich ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchstabe a DSGVO und § 25 Abs. 1 TDDDG.
§ 10 Teilen von Inhalten
Die Plattform stellt Schaltflächen zum Teilen bereit. Die allgemeine Teilen-Funktion verwendet, soweit vom Browser unterstützt, die lokale Freigabefunktion des Geräts. Links für E-Mail oder WhatsApp werden erst aufgerufen, wenn sie aktiv ausgewählt werden. Ab diesem Zeitpunkt verarbeitet der gewählte Anbieter die übermittelten Daten in eigener Verantwortung. Ohne eine solche Auswahl findet durch diese Links keine Übertragung an den jeweiligen Anbieter statt.
§ 11 Administration, Support und Sicherheitsprotokolle
Änderungen durch berechtigte Mitarbeiter können in einem Aktivitätsprotokoll gespeichert werden. Dabei werden insbesondere handelndes Konto, Aktion, betroffener Datensatz, Zeitpunkt, technische Adresse und erforderliche Kontextinformationen erfasst. Supportanfragen verarbeiten wir mit den darin enthaltenen Kontakt- und Inhaltsdaten.
Die Verarbeitung dient der Sicherheit, Nachvollziehbarkeit, Fehlerbehebung und Missbrauchsprävention. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO. Soweit eine Anfrage einen Vertrag betrifft, ist zusätzlich Art. 6 Abs. 1 Buchstabe b DSGVO einschlägig.
§ 12 Empfänger und Auftragsverarbeiter
Personenbezogene Daten erhalten nur diejenigen internen Stellen, die sie für ihre jeweiligen Aufgaben benötigen. Externe Empfänger können insbesondere Hosting-, E-Mail-, Zahlungs-, IT-Sicherheits- und Supportdienstleister sowie Steuerberatung, Banken, Behörden oder Gerichte sein, sofern die Übermittlung für die genannten Zwecke erforderlich oder gesetzlich vorgeschrieben ist.
Auftragsverarbeiter werden nach Art. 28 DSGVO vertraglich gebunden. Zahlungs- und Identitätsanbieter können für bestimmte Verarbeitungsschritte in eigener datenschutzrechtlicher Verantwortung handeln.
§ 13 Übermittlungen in Drittländer
Bei der Nutzung internationaler Anbieter wie Stripe oder Google kann eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, insbesondere in den USA, nicht vollständig ausgeschlossen werden. Die Anbieter setzen hierfür nach eigenen Angaben die gesetzlich vorgesehenen Übermittlungsmechanismen ein, beispielsweise Angemessenheitsbeschlüsse oder EU-Standardvertragsklauseln. Einzelheiten ergeben sich aus den Datenschutzhinweisen des jeweiligen Anbieters.
§ 14 Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist. Sitzungen, Bestätigungs- und Wiederherstellungstoken sowie technische Schutzdaten werden nach Ablauf beziehungsweise in regelmäßigen Bereinigungsläufen gelöscht oder anonymisiert.
Kontodaten werden grundsätzlich für die Dauer des Kundenkontos gespeichert. Wiedergabefortschritte können bis zur Löschung des Kontos oder einer früheren nutzerseitigen beziehungsweise administrativen Löschung gespeichert bleiben.
Bestell-, Zahlungs- und Abrechnungsdaten sowie zugehörige Nachweise werden entsprechend den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert. Daten können außerdem so lange aufbewahrt werden, wie dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Nach Wegfall des Zwecks werden sie gelöscht oder für andere Nutzungen gesperrt.
§ 15 Pflicht zur Bereitstellung
Für den rein informatorischen Besuch müssen keine Registrierungsdaten angegeben werden. Für die Einrichtung eines Kundenkontos und die Durchführung eines Kaufs sind die als erforderlich gekennzeichneten Angaben notwendig. Ohne diese Angaben können das Konto, die Bestellung oder die erworbenen Zugänge nicht bereitgestellt werden.
§ 16 Automatisierte Entscheidungen
Wir treffen derzeit keine Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung ausschließlich auf Grundlage einer automatisierten Verarbeitung im Sinne von Art. 22 DSGVO. Zahlungsdienstleister können eigene automatisierte Verfahren zur Betrugs- und Risikoprüfung einsetzen; hierzu gelten deren Datenschutzhinweise.
§ 17 Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Anfragen können an E-Mail-Adresse anzeigen gerichtet werden. Zur Vermeidung einer unbefugten Offenlegung können wir einen geeigneten Identitätsnachweis verlangen.
§ 18 Beschwerderecht
Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Die für unseren Unternehmenssitz zuständige Aufsichtsbehörde ist:
Bayerisches Landesamt für Datenschutzaufsicht
Promenade 18
91522 Ansbach
Deutschland
Telefon: +49 (0) 981 180093-0
Internet: https://www.lda.bayern.de/
§ 19 Aktualisierung dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte aktuelle Fassung. Änderungen der Datenschutzerklärung verändern nicht rückwirkend bereits geschlossene Verträge oder gesetzlich geschützte Rechte.
Für kurzlebige technische Daten gelten getrennte, dokumentierte Löschregeln. Abgelaufene Sicherheitslinks und Sperrzähler werden nach kurzen Nachlauffristen entfernt. Alte Sitzungs- und Kapazitätsdaten für Streaming und Downloads werden regelmäßig bereinigt. Bei Aktivitätsprotokollen werden technische Adressdaten früher entfernt als der zur Sicherheits- und Änderungskontrolle benötigte Ereignisnachweis. Alte Stripe-Webhook-Rohinhalte werden nach einer Sicherheits- und Rückabwicklungsfrist auf die zur Erkennung bereits verarbeiteter Ereignisse erforderlichen Angaben reduziert. Test- und Versandkopien von E-Mails werden abhängig von Nachrichtentyp und Nachweiszweck nach gestaffelten Fristen gelöscht; gesetzlich oder vertraglich erforderliche Kommunikations- und Einwilligungsnachweise bleiben davon unberührt.
Aufbewahrungspflichtige Daten werden nach Ablauf der jeweiligen Frist nicht weiter für den laufenden Plattformbetrieb oder für Werbung verwendet. Soweit eine Löschung wegen gesetzlicher Pflichten oder der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen noch nicht zulässig ist, wird ihre Verarbeitung auf diese Zwecke beschränkt. Bereinigungsläufe erfolgen nach einer versionierten Aufbewahrungsrichtlinie, in begrenzten Verarbeitungsschritten und mit einem internen Ergebnisnachweis.
Die derzeitigen Regelfristen betragen nach Ablauf beziehungsweise Abschluss insbesondere sieben Tage für Sicherheitslinks, 30 Tage für abgelaufene Anmeldesitzungen, zwei Tage für kurzfristige Anmeldeschutz-Zähler, einen Tag für inaktive Streaming-Kapazitätssitzungen und 30 Tage für abgeschlossene Download-Warteschlangenaufträge. Test- und endgültig fehlgeschlagene Mailkopien werden regelmäßig nach 90 Tagen, versendete reine Konto- und Sicherheitsmailkopien nach einem Jahr und alte Marketing- beziehungsweise Startmailkopien nach bis zu vier Jahren entfernt. Nicht mehr erforderliche IP-Adressen in allgemeinen Aktivitätsprotokollen werden nach 90 Tagen entfernt; das Ereignis selbst wird regelmäßig bis zu vier Jahre zur Sicherheits- und Änderungskontrolle aufbewahrt. Stripe-Webhook-Rohinhalte werden nach 400 Tagen minimiert, während Ereigniskennung und Ereignistyp zur Vermeidung einer doppelten Verarbeitung erhalten bleiben.
Über das freiwillige Feedbackformular können insbesondere Kategorie, Betreff, Nachricht, optional Name und E-Mail-Adresse, der Wunsch nach einer Antwort sowie die aufgerufene Seite verarbeitet werden. Bei angemeldeten Personen kann die Rückmeldung dem Kundenkonto zugeordnet werden. Im Rahmen der Bearbeitung speichern wir außerdem Bearbeitungsstatus, Zuständigkeit, interne Notizen und versendete Antworten. Die Angaben werden ausschließlich zur Prüfung und Bearbeitung der Rückmeldung, zur Fehlerbehebung und zur Verbesserung des Angebots verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe f DSGVO; betrifft die Rückmeldung einen Vertrag oder dessen Durchführung, zusätzlich Art. 6 Abs. 1 Buchstabe b DSGVO.
Erledigte oder archivierte Feedbackvorgänge werden regelmäßig zwei Jahre nach ihrem Abschluss gelöscht, sofern keine längere Speicherung zur Bearbeitung eines fortbestehenden Anliegens, zur Rechtsverteidigung oder aufgrund gesetzlicher Pflichten erforderlich ist.
Bei einer freiwilligen automatischen Kulanzerstattung kann das System prüfen, ob zu der betroffenen Bestellung bereits ein vollständiger Download technisch abgeschlossen wurde. Dieser Nachweis wird ausschließlich dafür verwendet, ungeeignete Vorgänge von der automatischen Kulanz auszunehmen und einer manuellen Prüfung zuzuführen; er führt nicht zu einer automatischen Ablehnung des Widerrufs. Wiedergabefortschritte werden nicht für eine automatische Negativentscheidung verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchstabe b und f DSGVO.