Stand: August 2026
Cemoly (Website cemoly.com, die Bereiche studio.cemoly.com und admin.cemoly.com sowie die Cemoly-App für iOS und Android) wird aus der Schweiz betrieben und richtet sich an Nutzerinnen und Nutzer in Deutschland und der EU. Es gelten deshalb die Datenschutz-Grundverordnung (DSGVO, Art. 3 Abs. 2) und ergänzend das schweizerische Datenschutzgesetz (DSG). Diese Erklärung informiert Sie nach Art. 13 und 14 DSGVO bzw. Art. 19 DSG darüber, welche Daten wir wozu verarbeiten.
Cemoly ist eine werbefinanzierte Videoplattform: Nutzer schauen kurze Werbevideos und erhalten dafür Punkte, die sie gegen Prämien einlösen oder auszahlen lassen können. Werbetreibende („Seller") stellen die Videos ein, buchen Kampagnen und bezahlen pro erfasstem Aufruf. Um das zu ermöglichen, verarbeiten wir Daten in drei Rollen: als Betreiber der Plattform, als Abrechnungsstelle gegenüber Werbetreibenden und als Auszahlungsstelle gegenüber Nutzern.
Beim Aufruf verarbeiten unsere Server technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browser-/Gerätetyp, Referrer sowie eine zufällig erzeugte, anonyme Sitzungs-ID (lokal in Ihrem Browser gespeichert), mit der wir Videoaufrufe ohne Konto zählen und den Feed zusammenstellen. Server-Logs werden nach spätestens 14 Tagen gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb, Abwehr von Angriffen und Missbrauch); zur Begrenzung der Anfragezahl pro IP-Adresse (Rate-Limiting) speichern wir Zähler für höchstens eine Minute.
Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Anzeigename/Nutzername, Kontotyp (Nutzer oder Werbetreibender), den Zeitpunkt der Registrierung sowie den E-Mail-Bestätigungscode. Werbetreibende geben zusätzlich Firmenname und Rechnungsanschrift an. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Nutzungsverhältnis).
Beim Login mit Google oder Facebook erhalten wir vom jeweiligen Anbieter Ihre E-Mail-Adresse, Ihren Namen, ein Profilbild und eine Anbieter-Kennung; ein Passwort wird bei uns nicht gespeichert. Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland. Die Datenverarbeitung durch diese Anbieter richtet sich nach deren Datenschutzhinweisen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Verknüpfung erfolgt nur auf Ihre ausdrückliche Handlung hin.
Wir speichern, welche Videos Sie wann und wie lange angesehen haben, Ihre Likes, Kommentare, Lesezeichen, geteilten Videos, Follower-Beziehungen und die daraus resultierenden Punkte-Buchungen. Für die Punktevergabe erzeugt unser Server beim Start einer Wiedergabe ein signiertes Wiedergabe-Token; nur eine tatsächlich vom Server beobachtete Mindestwiedergabezeit führt zu Punkten. Diese Daten benötigen wir zur Erfüllung des Nutzungsvertrags, zur Abrechnung gegenüber Werbetreibenden und zur Erkennung von Missbrauch (Mehrfachkonten, automatisierte Aufrufe). Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Aus den angesehenen Videos und Hashtags leiten wir ein Interessenprofil ab, das die Reihenfolge Ihres Feeds bestimmt (Art. 6 Abs. 1 lit. b DSGVO, Kernfunktion der Plattform). Sie können die personalisierte Werbung in den Einstellungen der App abschalten; dann sehen Sie Kampagnen ohne Berücksichtigung Ihres Profils.
Sie können in Ihrem Profil freiwillig Geburtsjahr, Geschlecht und Land angeben. Diese Angaben nutzen wir ausschließlich, um Kampagnen mit entsprechenden Zielgruppen-Einstellungen auszuspielen und Werbetreibenden anonymisierte, zusammengefasste Statistiken zu zeigen; sie werden nie öffentlich angezeigt und nie einzeln an Werbetreibende weitergegeben. Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO — jederzeit widerrufbar durch Löschen der Angaben in den Profileinstellungen.
Wenn Sie Punkte einlösen, speichern wir die Einlösung und den Gutscheincode. Für Auszahlungen hinterlegen Sie eine PayPal-E-Mail-Adresse oder eine IBAN; die IBAN wird bei uns nur maskiert angezeigt. Auszahlungen wickeln wir über PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, 2449 Luxemburg, bzw. per SEPA-Überweisung über unsere Bank ab; dabei werden Name, Betrag und Verwendungszweck übermittelt. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Aufbewahrung der Zahlungsbelege nach handels- und steuerrechtlichen Vorgaben (Art. 6 Abs. 1 lit. c DSGVO, 10 Jahre).
Werbetreibende müssen sich vor der ersten Kampagne verifizieren (Ausweisdokument bzw. Handelsregisterauszug, Firmenanschrift, Umsatzsteuer-Identifikationsnummer). Die Dokumente liegen in einem nicht öffentlichen Speicherbereich, sind nur für unser Administrationsteam abrufbar und werden nach Abschluss der Prüfung höchstens so lange aufbewahrt, wie es zur Betrugsprävention und für gesetzliche Pflichten erforderlich ist. Umsatzsteuer-IDs aus der EU prüfen wir über das VIES-System der Europäischen Kommission. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO (Vertrag, steuerliche Pflichten, Betrugsprävention).
Die monatliche Rechnungsstellung und der Zahlungseinzug erfolgen über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland. Stripe erhält Firmenname, Anschrift, E-Mail-Adresse, Rechnungspositionen und Zahlungsdaten; Zahlungsdaten selbst (Karten- oder Kontodaten) werden ausschließlich bei Stripe gespeichert. Rechnungen bewahren wir 10 Jahre auf (Art. 6 Abs. 1 lit. c DSGVO).
Wir senden Ihnen E-Mails, die für das Konto erforderlich sind (Bestätigungscode, Passwort-Zurücksetzen, Sicherheitshinweise, Rechnungen). Der Versand läuft über Brevo (Sendinblue SAS, 7 rue de Madrid, 75008 Paris, Frankreich; Absender noreply@cemoly.com). In der App können Sie Push-Mitteilungen aktivieren; dafür speichern wir ein Geräte-Token und übermitteln die Nachricht über den Push-Dienst von Expo (650 Industries, Inc., Palo Alto, USA) an Apple bzw. Google. Für die Übermittlung an Expo bestehen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Push-Mitteilungen können Sie jederzeit in den Einstellungen abschalten (Art. 6 Abs. 1 lit. a DSGVO); Konto-E-Mails beruhen auf Art. 6 Abs. 1 lit. b DSGVO.
Suchanfragen werden über eine bei uns betriebene Suchinstanz (Meilisearch) verarbeitet und nicht personenbezogen protokolliert. Wenn Sie uns per E-Mail kontaktieren, speichern wir Ihre Nachricht und Kontaktdaten zur Bearbeitung (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO) und löschen sie spätestens ein Jahr nach Abschluss des Vorgangs.
Cemoly setzt ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie für die Anmeldung (gültig für cemoly.com und seine Unterbereiche, HttpOnly, Secure) sowie ein CSRF-Schutz-Cookie. Die anonyme Sitzungs-ID für Aufrufe ohne Konto und Anzeigeeinstellungen liegen im lokalen Speicher Ihres Browsers. Wir setzen keine Werbe- oder Tracking-Cookies Dritter und binden keine Analysedienste von Drittanbietern ein; eine Einwilligung nach § 25 TDDDG ist für die genannten notwendigen Speichervorgänge nicht erforderlich.
Wir setzen folgende Dienstleister ein, die in unserem Auftrag Daten verarbeiten:
Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Übermittlung in Drittländer außerhalb der EU/des EWR und der Schweiz findet nur im genannten Umfang statt. Zwischen der Schweiz und der EU besteht ein Angemessenheitsbeschluss (Beschluss 2000/518/EG), so dass die Verarbeitung durch uns als schweizerischen Verantwortlichen datenschutzrechtlich gleichwertig ist.
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Wenden Sie sich dafür an info@cemoly.com. Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — in Deutschland bei der für Ihren Wohnsitz zuständigen Landesbehörde, in der Schweiz beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB), Feldeggweg 1, 3003 Bern.
Eine automatisierte Entscheidungsfindung mit Rechtswirkung (Art. 22 DSGVO) findet nicht statt. Unsere Missbrauchserkennung (z. B. Erkennen automatisierter Aufrufe oder mehrfacher Konten) kann eine Punktegutschrift oder Auszahlung automatisch zurückhalten; die endgültige Entscheidung über eine Sperrung trifft in jedem Fall ein Mensch, und Sie können ihr widersprechen.
Cemoly richtet sich an Personen ab 18 Jahren. Wir erheben wissentlich keine Daten von Minderjährigen; sollte uns bekannt werden, dass ein Konto von einer minderjährigen Person angelegt wurde, löschen wir es.
Alle Verbindungen sind TLS-verschlüsselt, Passwörter werden ausschließlich gehasht gespeichert, Verifizierungsdokumente und Rechnungen liegen in nicht öffentlichen Speicherbereichen mit zeitlich begrenzten Zugriffslinks, Datensicherungen werden verschlüsselt außerhalb des Produktivsystems abgelegt, und der Zugriff auf Administrationsfunktionen ist auf wenige berechtigte Personen beschränkt.
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie unter cemoly.com/datenschutz; bei wesentlichen Änderungen informieren wir angemeldete Nutzer zusätzlich per E-Mail oder in der App.