← Stormtape

Datenschutzerklärung

Verantwortlicher

Philipp Sebastian Lennartz, c/o COCENTER, Koppoldstr. 1, 86551 Aichach, E-Mail: kontakt@stormtape.com.

1. Bereitstellung über Plattformen

Dieser Kanal wird über YouTube (Google Ireland Ltd., Irland) und Twitch (Twitch Interactive, Inc., USA) bereitgestellt. Beim Aufrufen/Ansehen verarbeiten diese Plattformen personenbezogene Daten (u. a. IP-Adresse, Geräte-/Nutzungsdaten, Cookies und Chat-Eingaben) nach ihren eigenen Datenschutzbestimmungen. Soweit die Plattformen Zwecke und Mittel dieser Verarbeitung selbst festlegen, sind sie hierfür eigenständig verantwortlich. Stormtape hat auf diese plattformeigene Verarbeitung nur begrenzten Einfluss.

• Google/YouTube: https://policies.google.com/privacy
• Twitch: https://www.twitch.tv/p/legal/privacy-notice/

Bei beiden Diensten können Daten auch außerhalb der EU/des EWR verarbeitet werden. Informationen zu Empfängern, Übermittlungsgrundlagen und Speicherdauer ergeben sich aus den verlinkten Bestimmungen der jeweiligen Plattform.

2. Eigene Verarbeitung

Wir selbst verarbeiten personenbezogene Daten nur, soweit du mit uns interagierst: Chat-Nachrichten und öffentliche Anzeigenamen/Kanal-IDs (können im Chat, Stream oder in Plattformaufzeichnungen sichtbar bleiben), Moderation, E-Mail-/Kontaktanfragen sowie gegebenenfalls Spenden-/Mitgliedschaftsdaten über Plattform- oder Zahlungsdienste. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit, Moderation und Kommunikation) beziehungsweise Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung eines Vertrags erforderlich ist. Im aktuellen Zwischenbetrieb ruft Stormtape keine Zuschauer-Chattexte, Anzeigenamen oder Kanal-IDs für Bot-, Begrüßungs- oder Ortsfunktionen ab.

3. Speicherdauer

Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist, gesetzliche Aufbewahrungspflichten bestehen oder Ansprüche geltend gemacht werden können. Konkrete kürzere Fristen für die YouTube-API- und Chatbot-Verarbeitung stehen in den Abschnitten 8 und 9. Für die Speicherdauer bei YouTube und Twitch sind deren Einstellungen und Bestimmungen maßgeblich.

Soweit Stormtape als Rundfunkanbieter zur Aufzeichnung verpflichtet ist, müssen die ausgestrahlten Beiträge vollständig in Ton und Bild grundsätzlich für zwei Monate ab der letzten Verbreitung vorgehalten werden. Während eines Stormtape-Programms wird das jeweils ausgestrahlte Signal deshalb entsprechend aufgezeichnet. Darin können gegebenenfalls im Bild oder Ton wiedergegebene öffentliche Chat-Namen oder -Beiträge enthalten sein. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 29 Abs. 2 und 3 BayMG. Nach Ablauf der einschlägigen Frist dürfen eigene Pflichtaufzeichnungen nur gelöscht werden, wenn keine Beanstandung oder Beschwerde bekannt ist und weder ein behördliches Verlangen noch die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine längere Aufbewahrung erfordert. Eine Löschung erfolgt erst nach dokumentierter Prüfung von Fristbeginn, letzter Verbreitung und etwaigen Aufbewahrungsgründen. Davon zu unterscheiden sind Plattform-VODs, deren Verfügbarkeit YouTube oder Twitch steuert.

4. Deine Rechte

Dir stehen – soweit die gesetzlichen Voraussetzungen vorliegen – Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit (Art. 15–21 DSGVO) zu. Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren. Zuständig ist insbesondere das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach (www.lda.bayern.de). Kontakt für Betroffenenanfragen: kontakt@stormtape.com.

Widerspruchsrecht

Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch kann formlos an kontakt@stormtape.com gerichtet werden.

5. Website und öffentlicher Warnungsviewer

Die Website stormtape.com wird als statische Website über Cloudflare bereitgestellt. Der öffentliche Warnungsviewer unter api.stormtape.com/warnings wird über das Cloudflare-Netz an einen selbst betriebenen Server weitergeleitet. Die dort angezeigte DWD-Ansicht ist eine automatisch bearbeitete Stormtape-Warnübersicht und keine Originalwarnung. Soweit Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, personenbezogene Daten zur Bereitstellung dieser Dienste in unserem Auftrag verarbeitet, ist Cloudflare Auftragsverarbeiter nach Art. 28 DSGVO; hierfür gilt das Cloudflare Data Processing Addendum. Soweit Cloudflare Daten für in seiner Datenschutzerklärung beschriebene eigene Zwecke verarbeitet, insbesondere bestimmte Netzwerk- und Sicherheitsdaten, handelt Cloudflare eigenverantwortlich. Beim Aufruf werden technisch notwendige Server-/Zugriffsdaten (u. a. IP-Adresse, Zeitpunkt, abgerufene Adresse einschließlich etwaiger Anfrageparameter, Referrer, Browser-/Gerätekennung) zur Auslieferung und zum Schutz der Website (u. a. Abwehr von Angriffen/DDoS) verarbeitet (Art. 6 Abs. 1 lit. f DSGVO). Dabei kann eine Übermittlung in die USA erfolgen; Cloudflare nennt hierfür, soweit anwendbar, das EU-US Data Privacy Framework und ergänzend EU-Standardvertragsklauseln. Die Daten werden nach den für den jeweiligen Cloudflare-Dienst geltenden Einstellungen und nur so lange verarbeitet, wie dies für Auslieferung, Sicherheit und Fehleranalyse erforderlich ist. Einzelheiten: Cloudflare Privacy Policy. Wir setzen im Warnungsviewer keine eigenen Cookies ein, verwenden dort kein Tracking und speichern keine Eingaben von Zuschauern. Cloudflare kann abhängig von den aktivierten Sicherheitsfunktionen technisch notwendige Cookies einsetzen; Einzelheiten stehen in der verlinkten Cloudflare-Datenschutzerklärung. Der Sprachparameter lang steuert nur die deutsch- oder englischsprachige Darstellung. Erst beim Anklicken eines dortigen CAP- oder Behördenlinks wird die Zielseite aufgerufen; für deren Verarbeitung ist der jeweilige Betreiber verantwortlich.

Die Website verwendet ausschließlich lokal auf dem Endgerät vorhandene Systemschriften und lädt keine externen Webfonts. Für die Schriftdarstellung wird daher keine IP-Adresse an einen Schriftanbieter übermittelt. Auf der Website werden keine Analyse-Tools und keine eigenen Tracking-Cookies eingesetzt; YouTube oder Twitch werden nicht als Player eingebettet, sondern nur verlinkt.

6. Kontaktaufnahme

Wenn du uns über das Kontaktformular oder per E-Mail (kontakt@stormtape.com) kontaktierst, verarbeiten wir deine Angaben (E-Mail-Adresse, Name soweit angegeben, Betreff, Inhalt und gewünschte Antwortsprache) ausschließlich zur Bearbeitung deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Eine gesonderte Einwilligung ist hierfür nicht erforderlich. Die Angabe dieser Daten ist freiwillig; ohne eine erreichbare E-Mail-Adresse und eine Nachricht können wir deine Anfrage jedoch nicht bearbeiten.

Das Formular übermittelt die Angaben verschlüsselt an einen eigenständigen Cloudflare Worker unter contact.stormtape.com. Der Worker prüft Format und Umfang, ein leeres Missbrauchsschutzfeld sowie einen von der Verbindungs-IP abgeleiteten SHA-256-Zugriffsschlüssel für eine Zugriffsbeschränkung auf drei Versuche je 60 Sekunden. Er legt Formulardaten in keinem eigenen Datenspeicher ab und schreibt keine Nachrichteninhalte in Anwendungslogs. Nach erfolgreicher Prüfung wird die Nachricht über den Cloudflare Email Service mittels eines Workers-send_email-Bindings an unser festes Kontaktpostfach zugestellt. Die Angaben zur Rolle Cloudflares, möglichen Drittlandübermittlungen und technischen Zugriffsdaten in Abschnitt 5 gelten entsprechend.

Cloudflare Turnstile wird beim bloßen Aufruf der Kontaktseite nicht geladen. Erst wenn du das Formular bewusst nutzt – etwa ein Formularfeld aktivierst, die Sicherheitsprüfung aufrufst oder das Formular absendest – wird eine Verbindung zu Cloudflare hergestellt. Dabei können Cookies gesetzt oder Informationen in deiner Endeinrichtung gespeichert beziehungsweise ausgelesen werden. Für diesen technisch notwendigen Zugriff stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG: Er dient ausschließlich dem von dir ausdrücklich angeforderten sicheren Kontaktformular und wird nicht auf eine Einwilligung gestützt. Alternativ kannst du uns per E-Mail kontaktieren; dabei wird Turnstile nicht geladen.

Die Verarbeitung personenbezogener Daten zur Missbrauchsabwehr durch Cloudflare Turnstile stützen wir auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz des Formulars und unserer Infrastruktur vor automatisiertem Missbrauch. Cloudflare verarbeitet dabei insbesondere IP-Adresse, TLS-Fingerabdruck, User-Agent, Sitekey und zugehörigen Ursprung sowie weitere technisch notwendige Signale. Zur Bereitstellung von Turnstile und zum Schutz unseres Formulars verarbeitet Cloudflare diese Signale in unserem Auftrag. Zur Verbesserung der eigenen Bot-Erkennung verarbeitet Cloudflare dieselben Signale nach dem Turnstile Privacy Addendum auf Grundlage eigener berechtigter Interessen als eigenständig Verantwortlicher. Der Inhalt der Formularfelder wird nicht an die Turnstile-Prüfschnittstelle übermittelt; unsere serverseitige Prüfung übermittelt das kurzlebige Prüftoken und die Verbindungs-IP und prüft Aktions- und Hostnamenangaben. Einzelheiten stehen im Cloudflare Turnstile Privacy Addendum. Wir speichern die zugestellte Anfrage im Kontaktpostfach bis zu ihrer abschließenden Bearbeitung und darüber hinaus nur, soweit dies für konkrete Anschlussfragen, Rechtsverteidigung oder gesetzliche Aufbewahrungspflichten erforderlich ist. Anfragen werden nicht unbegrenzt aufbewahrt, sondern zweckbezogen überprüft und anschließend gelöscht.

Das feste Zielpostfach ist derzeit ein Consumer-Gmail-Konto. Anbieter und für die Verarbeitung im EWR grundsätzlich eigenständig Verantwortlicher ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet nach den für Consumer-Gmail geltenden Bedingungen insbesondere Absender- und Empfängerangaben, Betreff, Nachrichteninhalt und Anhänge, Versandzeit sowie technische Metadaten. Google bietet für Consumer-Gmail keinen Auftragsverarbeitungsvertrag an und handelt nach eigener Angabe für diesen Dienst nicht als Auftragsverarbeiter. Daten können auch durch Google LLC in den USA verarbeitet werden. Google nennt hierfür – soweit jeweils anwendbar – das EU–US Data Privacy Framework und, für nicht von einem Angemessenheitsbeschluss erfasste Übermittlungen, EU-Standardvertragsklauseln. Einzelheiten zu Zwecken, Empfängern, Speicherdauer und den von Google genannten Übermittlungsmechanismen stehen in der Google-Datenschutzerklärung und in Googles Hinweisen zu Datenübermittlungen; Googles Angaben zur Rollenverteilung bei Consumer- und Workspace-Diensten stehen im Google Privacy Help Center. Rechtsgrundlage unserer Übermittlung und Nutzung des Postfachs zur Bearbeitung deiner Anfrage ist Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.

7. Automatisierte Webcam-Hinweise im Livechat

Stormtape postet automatisiert Hinweise auf öffentlich bereitgestellte Webcam-Seiten Dritter in den Livechat des deutschen und des englischen Streams. Ausgelöst werden diese Hinweise allein durch die automatisch erkannte Radarlage, nicht durch Zuschauereingaben; Zuschauerdaten werden dafür nicht verarbeitet. Fremde Webcam-Bilder werden nicht in den Stream eingebunden. Erst das Anklicken eines geposteten Links führt auf das fremde Angebot; dessen Betreiber ist für die dortige Verarbeitung, insbesondere der IP-Adresse, verantwortlich.

Zur Auswahl passender Webcams führen wir ein internes Quellenverzeichnis (Name, Standortkoordinaten und Internetadresse öffentlich bereitgestellter Webcams) und stellen zusätzlich eine Umkreisabfrage an die Webcams-API von Windy.com. An diesen Dienst werden dabei ausschließlich die Koordinaten der jeweiligen Radarzelle übermittelt, keine Zuschauerdaten und keine personenbezogenen Daten. Webcam-Betreiber können jederzeit eine Prüfung und Entfernung ihres Eintrags unter kontakt@stormtape.com verlangen.

8. YouTube-API-Dienste

Aktueller Betriebszustand. Die beiden Chatbot-Prozesse verwalten den Lebenszyklus der eigenen Livestream-Broadcasts, passen Streamtitel und Vorschaubild automatisch an die aktuelle Radarlage an und posten automatisiert Webcam-Hinweise in den Livechat (Abschnitt 7). Zuschauer-Chatlesen, persönliche Begrüßungen, Ortsantworten, Chat- und Löschbefehle sowie automatische Bot-Statusnachrichten sind derzeit nicht verfügbar. Die Streambeschreibung wird aus einer festen Vorlage gesetzt und inhaltlich nicht automatisch verändert; nach Streamende erhält der Mitschnitt automatisch einen Archivtitel und Kapitelmarken. Für die deaktivierten Funktionen werden keine Zuschauer-Chattexte, Anzeigenamen oder Kanal-IDs abgerufen und keine Zuschauer-Chattexte an Groq oder andere KI-Dienste übermittelt.

Die eingesetzte YouTube-Livestream-Verwaltung ist ein API-Client der YouTube API Services; die Website selbst nutzt diese API nicht. Der derzeit freigegebene Lebenszyklusbetrieb liest und verarbeitet nur die zur Verwaltung der eigenen Broadcasts erforderlichen Video-, Livestream- und Statusmetadaten. Für die Nutzung von YouTube-Livestream und Livechat gelten die YouTube Terms of Service; mit der Nutzung stimmst du zu, an diese Bedingungen gebunden zu sein. Informationen zur Verarbeitung durch Google stehen in der Google Privacy Policy.

API-Daten. Im aktuellen Lebenszyklusbetrieb können Video-/Broadcast-ID, Titel, Beschreibung, Status/Sichtbarkeit, gebundener Stream und weitere für die Verwaltung eigener Broadcasts erforderliche Metadaten abgerufen werden. Zuschauer-Chatseiten werden dabei nicht abgerufen. Für eine spätere, gesondert freigegebene Chatfunktion wären technisch folgende zusätzliche Abrufe vorbereitet: Nachrichtentext, Veröffentlichungszeit, öffentlicher Anzeigename, öffentliche YouTube-Kanal-ID und Rollenmerkmale (z. B. Kanalinhaber/Moderator). Der Client ist nicht zum Abruf von E-Mail-Adressen, Passwörtern, privaten Wiedergabelisten oder privaten Abodaten von Zuschauern bestimmt.

Mögliche spätere Verwendung und Weitergabe. Erst nach einer gesonderten Freigabe dürften Chatdaten zu den in Abschnitt 9 beschriebenen Zwecken und Bedingungen verarbeitet werden. Ein Verkauf, eine Weitergabe zu Werbezwecken oder Profilbildung für Werbung ist nicht vorgesehen. Der vorbereitete API-Client setzt auf Endgeräten der Zuschauer keine Cookies und ist nicht zur Werbeausspielung an Dritte bestimmt.

Autorisierung, Speicherung und Löschung. Den OAuth-Zugriff autorisiert ausschließlich der Kanalbetreiber; Zuschauer erteilen unserem API-Client keine Kontoberechtigung. Die Berechtigung kann vom autorisierenden Konto in den Google- Sicherheitseinstellungen widerrufen werden. Zu diesem Konto gespeicherte autorisierte API-Daten werden nach Widerruf so schnell wie möglich, spätestens innerhalb von sieben Kalendertagen, gelöscht; nicht mehr verifizierbare Berechtigungen und zugehörige Daten werden entsprechend den YouTube Developer Policies entfernt. Für öffentliche Chatdaten gelten die kürzeren Fristen in Abschnitt 9; zuschauerbezogene API-Daten werden in keinem Fall länger als 30 Kalendertage vorgehalten (YouTube-API-Richtlinie). Eigene Kanal- und Sendungs-Metadaten des Betreiberkontos können darüber hinaus aufbewahrt werden, soweit sie als Nachweis für die rundfunkrechtliche Aufzeichnungspflicht (Abschnitt 3) erforderlich sind.

Du kannst die Löschung deiner bei uns gespeicherten API-Daten per E-Mail verlangen; wir erledigen dies so schnell wie möglich und spätestens innerhalb von sieben Kalendertagen. Das löscht keine Daten bei YouTube. Inhalte auf YouTube müssen über YouTube selbst gelöscht werden.

9. Technisch vorbereitete, derzeit deaktivierte Chat-Interaktion und lokale Ortsauflösung

Derzeit nicht verfügbar. Chatlesen, persönliche Begrüßungen, Ortsantworten sowie der öffentliche und der intern token-geschützte Ortsendpunkt sind im aktuellen Zwischenbetrieb ausgeschaltet. Die beiden Chatbot-Prozesse laufen; ihr Funktionsumfang ist auf die Verwaltung des Broadcast-Lebenszyklus, Streamtitel und Vorschaubild sowie gedrosselte Webcam-Hinweise beschränkt (Abschnitte 7 und 8). Gekennzeichnete synthetische Sprachansagen können im deutschen und englischen Stream sparsam eingesetzt werden; sie werden lokal erzeugt, signalmarkiert und bleiben bei fehlendem technischem Freigabenachweis automatisch gesperrt. Die vorbereiteten Chat- und Löschbefehle sind nicht verfügbar. Die nachfolgende Beschreibung betrifft ausschließlich eine technisch vorbereitete Funktion, die erst nach einer gesonderten rechtlichen, datenschutzrechtlichen, technischen und betrieblichen Freigabe aktiviert werden dürfte.

Datenfluss vor einer möglichen Zustimmung. Um Befehle erkennen zu können, würde die YouTube API dem Programm Seiten des öffentlichen Live-Chats einschließlich Nachrichtentext, Veröffentlichungszeit, öffentlicher Kanal-ID und öffentlicher Autorendaten liefern. Das Programm müsste diese Angaben kurzzeitig lesen. Normale und nicht unterstützte Nachrichten würden unmittelbar nach der Befehlsprüfung verworfen und weder an die Ortsauflösung übergeben noch mit einer HMAC-Kennung verknüpft oder gespeichert. Für einen erkannten Befehl „!wetter <Ort>“ beziehungsweise „!weather <place>“ müssten Befehl und öffentliche Kanal-ID bereits vor einer Ortsantwort verarbeitet werden, um einen Widerspruchs- oder Hinweisstatus zu prüfen, aus der Kanal-ID getrennte HMAC-Kennungen zu bilden und den Datenschutzhinweis zuzustellen. Nach bestätigter Zustellung würde ein Nachweis des Hinweises gespeichert. Erst eine danach in derselben Sprache ausdrücklich eingegebene Bestätigung würde die Ortsauflösung und Antwort freigeben; eine Wiederholung der Ortsanfrage gilt nicht als Zustimmung. Rechtsgrundlage, Erforderlichkeit und Plattformkonformität auch dieses vorgeschalteten Chatabrufs müssen vor einer Aktivierung gesondert dokumentiert sein.

Ausschließlich lokale Ortsauflösung. Der Ortsname würde nur mit einem auf unserem Rechner gespeicherten und bearbeiteten Ortsverzeichnis auf Basis von GeoNames sowie gegebenenfalls einem kleinen lokalen Ortsverzeichnis aufgelöst. Der technische Antwortdienst ist auf die lokale Loopback-Adresse und den jeweils vorgesehenen Sprach-Port beschränkt. In diesem Pfad gibt es keinen externen Geocoder, keinen KI-Dienst und kein externes Sprachmodell; Chattext, Kanal-ID und Ortsangaben würden hierfür nicht an Groq oder einen anderen solchen Dienst übermittelt. Die Wetterantwort selbst würde regelbasiert aus lokalen Wetterdaten zusammengesetzt und wäre keine amtliche Warnung.

Speicherung und Fristen im vorbereiteten Zielsystem. Vorgesehen wäre ein gemeinsamer, lokal geschützter DE/EN-Datenspeicher. Er würde getrennte, mit einem geheimen Schlüssel gebildete HMAC-Kennungen und – soweit erforderlich – den zugestellten Hinweis, die ausdrückliche Zustimmung oder einen Widerspruchsvermerk enthalten. Er würde keine Klartext-Kanal-ID, keinen Anzeigenamen, keinen Nachrichtentext, keinen Rohbefehl, keinen Ortsnamen, keine Koordinaten, keine GeoNames-ID und keine Antwortdiagnose speichern. Hinweisnachweise dürften höchstens sieben Tage, Zustimmungs- und Widerspruchsnachweise höchstens 29 Tage bestehen. Abgelaufene Einträge müssten beim Start und danach in einem höchstens sechsstündigen Bereinigungsintervall physisch entfernt werden. Ein dauerhaftes Ortsanfrage-Diagnoseprotokoll und persönliche Begrüßungen wären auch im vorgesehenen Freigabestand abgeschaltet.

Altdaten und Aktivierungssperre. Vor der Abschaltung entstandene lokale Altdatensätze mit Personenbezug wurden am 24.07.2026 gelöscht; als Nachweis wird nur ein redigiertes Bestandsverzeichnis ohne personenbezogene Daten aufbewahrt. Solange die Schutzvoraussetzungen einer Neuaktivierung nicht vollständig nachgewiesen sind, blockiert das Programm eine Aktivierung der Ortsfunktion.

Rechtsgrundlage, Widerspruch und Löschung. Vor jeder späteren Aktivierung werden Rechtsgrundlage, Erforderlichkeit, Interessenabwägung, Transparenz, Sicherheit sowie Widerspruchs- und Löschwege erneut geprüft, getestet und hier in ihrem dann aktuellen Stand beschrieben. Solange die Funktion deaktiviert ist, sind die vorbereiteten Chatbefehle nicht verfügbar. Auskunft oder Löschung kann jederzeit per E-Mail an kontakt@stormtape.com verlangt werden. Bitte nenne unabhängig davon im öffentlichen Chat keine vertraulichen Informationen oder besonderen Kategorien personenbezogener Daten. Die vorbereiteten Chatantworten entfalten keine rechtliche oder ähnlich erhebliche Wirkung; eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO ist nicht vorgesehen.

Privacy notice

Controller

Philipp Sebastian Lennartz, c/o COCENTER, Koppoldstr. 1, 86551 Aichach, Germany, email: kontakt@stormtape.com.

1. Provision through platforms

This channel is provided through YouTube (Google Ireland Ltd., Ireland) and Twitch (Twitch Interactive, Inc., USA). When you open or watch the channel, these platforms process personal data, including your IP address, device and usage data, cookies and chat entries, under their own privacy terms. Where a platform itself determines the purposes and means of that processing, it is independently responsible for it. Stormtape has only limited influence over processing carried out by the platforms.

• Google/YouTube: Google Privacy Policy
• Twitch: Twitch Privacy Notice

Both services may process data outside the EU/EEA. Their linked privacy terms explain recipients, international-transfer safeguards and retention periods.

2. Processing by Stormtape

We process personal data ourselves only where you interact with us. This may include chat messages, public display names and channel IDs (which may remain visible in chat, the stream or platform recordings), moderation data, email/contact enquiries and, where applicable, donation or membership data handled through platform or payment services. The legal basis is Article 6(1)(f) GDPR (our legitimate interests in operation, security, moderation and communication) or Article 6(1)(b) GDPR where processing is necessary for a contract. In the current interim operation, Stormtape does not retrieve viewer chat text, display names or channel IDs for bot, greeting or place features.

3. Retention

We retain data only while it is needed for the relevant purpose, a statutory retention duty applies or legal claims may be asserted or defended. Sections 8 and 9 state the shorter periods that apply to our YouTube API and chatbot processing. YouTube's and Twitch's own settings and terms govern retention by those platforms.

Where Stormtape is required to make recordings as a broadcaster, the transmitted contributions must generally be retained completely in sound and vision for two months from their last transmission. During a Stormtape programme, the transmitted signal is therefore recorded accordingly. Those recordings may include public chat names or messages if those were reproduced in the picture or sound. The legal basis is Article 6(1)(c) GDPR in conjunction with Article 29(2) and (3) of the Bavarian Media Act. Once the relevant period has expired, our mandatory recordings may be deleted only if no objection or complaint is known and neither a request by the competent authority nor the establishment, exercise or defence of legal claims requires longer retention. Deletion takes place only after a documented check of the start of the period, the last transmission and any grounds for continued retention. Platform VODs are separate and their availability is controlled by YouTube or Twitch.

4. Your rights

Subject to the statutory conditions, you have rights of access, rectification, erasure, restriction, objection and data portability under Articles 15–21 GDPR. You may also lodge a complaint with a data protection supervisory authority. The competent authority is in particular the Bavarian State Office for Data Protection Supervision (BayLDA), Promenade 18, 91522 Ansbach, Germany (www.lda.bayern.de). For data-subject requests, contact kontakt@stormtape.com.

Right to object

You have the right to object at any time, on grounds relating to your particular situation, to the processing of your personal data that is based on Article 6(1)(f) GDPR. We will then no longer process that data unless we can demonstrate compelling legitimate grounds for the processing which override your interests, rights and freedoms, or the processing serves to establish, exercise or defend legal claims. An objection can be sent informally to kontakt@stormtape.com.

5. Website and public warning viewer

The website stormtape.com is delivered as a static website through Cloudflare. The public warning viewer at api.stormtape.com/warnings is routed through Cloudflare's network to a self-operated server. Its DWD view is an automatically processed Stormtape warning overview and does not provide the original warning. To the extent Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, processes personal data to provide these services on our behalf, it acts as a processor under Article 28 GDPR and the Cloudflare Data Processing Addendum applies. Where Cloudflare processes data for its own purposes described in its Privacy Policy, including certain network and security data, Cloudflare acts as an independent controller. Technically necessary access data, such as IP address, time, requested address including any query parameters, referrer and browser/device identifier, is processed to deliver and protect the service, including attack and DDoS mitigation. The legal basis is Article 6(1)(f) GDPR.

Data may be transferred to the USA. Cloudflare identifies, where applicable, the EU-US Data Privacy Framework and supplementary EU Standard Contractual Clauses as transfer safeguards. Data is processed in accordance with the settings for the relevant Cloudflare service and only for as long as necessary for delivery, security and error analysis. Details are in the Cloudflare Privacy Policy. We do not set our own cookies or use tracking in the warning viewer, and we do not store viewer input there. Cloudflare may set technically necessary cookies depending on the enabled security features. The lang parameter only controls the display language. A third-party CAP or authority website is contacted only after you click its link; its operator is responsible for the resulting processing.

The website uses only system fonts available locally on the visitor's device and does not load external web fonts. No IP address is therefore transmitted to a font provider for displaying the text. We do not use analytics tools or our own tracking cookies on the website. YouTube and Twitch players are not embedded; the website only links to them.

6. Contact

If you contact us through the contact form or by email at kontakt@stormtape.com, we process your email address, any name you provide, the subject, message and requested reply language solely to handle the enquiry. The legal basis is Article 6(1)(b) or (f) GDPR. Separate consent is not required. Providing the information is voluntary, but we cannot handle the enquiry without a reachable email address and a message.

The form transmits the information in encrypted form to a separate Cloudflare Worker at contact.stormtape.com. The Worker checks format and size, an empty abuse-prevention field and a SHA-256 access key derived from the connecting IP address for a limit of three attempts per 60 seconds. It neither puts form data into any storage service of ours nor writes message content to application logs. After a successful check, Cloudflare Email Service delivers the message to our fixed contact mailbox through a Workers send_email binding. Section 5's information about Cloudflare's role, possible third-country transfers and technical access data applies accordingly.

Cloudflare Turnstile is not loaded merely because you open the contact page. A connection to Cloudflare is established only after you deliberately use the form, for example by activating a form field, loading the security check or submitting the form. Cookies may then be set or information may be stored on or read from your device. We rely on section 25(2)(2) TDDDG for this technically necessary access: it is used solely for the secure contact form you expressly requested and is not based on consent. You may instead contact us by email; Turnstile is not loaded when you use that alternative directly.

We rely on Article 6(1)(f) GDPR for the processing of personal data by Cloudflare Turnstile to prevent abuse. Our legitimate interest is protecting the form and our infrastructure from automated misuse. Cloudflare processes signals including the IP address, TLS fingerprint, User-Agent, sitekey and associated origin, as well as other technically necessary signals. Cloudflare processes these signals on our behalf to provide Turnstile and protect our form. Under the Turnstile Privacy Addendum, Cloudflare acts as an independent controller when it processes the same signals on the basis of its own legitimate interests to improve its bot-detection capabilities. The contents of the form fields are not sent to the Turnstile verification interface; our server-side validation transmits the short-lived token and connecting IP address and checks action and hostname information. Further details are in the Cloudflare Turnstile Privacy Addendum. We retain the delivered enquiry in our contact mailbox until it has been dealt with and afterwards only where needed for specific follow-up questions, legal defence or statutory retention duties. Enquiries are not kept indefinitely; they are reviewed against these purposes and then deleted.

The fixed destination mailbox is currently a consumer Gmail account. The provider and, for processing in the EEA, generally the independent controller is Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland. Under the terms applicable to consumer Gmail, Google processes in particular sender and recipient details, subject, message content and attachments, sending time and technical metadata. Google does not offer a data processing agreement for consumer Gmail and states that it does not act as a processor for that service. Data may also be processed by Google LLC in the United States. Google identifies, where applicable, the EU–US Data Privacy Framework and, for transfers not covered by an adequacy decision, EU Standard Contractual Clauses. Google's purposes, recipients, retention information and stated transfer mechanisms are described in the Google Privacy Policy and Google's data-transfer framework information; Google's explanation of the roles for consumer and Workspace services is in the Google Privacy Help Center. Our legal basis for transmitting to and using the mailbox to handle your enquiry is Article 6(1)(b) or (f) GDPR.

7. Automated webcam references in live chat

Stormtape automatically posts references to publicly provided third-party webcam pages in the live chat of the German and the English stream. These references are triggered solely by the automatically detected radar situation, not by viewer input; no viewer data is processed for them. Third-party webcam images are not embedded in the stream. Only clicking a posted link opens the external service; its operator is then responsible for processing there, including the IP address.

To select suitable webcams, we maintain an internal source directory containing the name, coordinates and URL of publicly available webcams, and we additionally query the Windy.com webcams API for cameras nearby. Only the coordinates of the respective radar cell are transmitted to that service; no viewer data and no personal data are transmitted. Webcam operators may at any time request review and removal of their entry by emailing kontakt@stormtape.com.

8. YouTube API Services

Current operating state. The two chatbot processes manage the lifecycle of the operator's own livestream broadcasts, adjust the stream title and thumbnail automatically to the current radar situation, and post automated webcam references in live chat (section 7). Viewer-chat reading, personal greetings, place replies, chat and deletion commands and automated bot status messages are currently unavailable. The stream description is set from a fixed template and is not changed automatically in content; once the stream has ended, the recording automatically receives an archive title and chapter marks. No viewer chat text, display name or channel ID is retrieved for the disabled functions, and no viewer chat text is sent to Groq or another AI service.

The YouTube livestream management software is an API Client of YouTube API Services; the website itself does not use this API. The currently approved lifecycle operation reads and processes only the video, livestream and status metadata required to manage the operator's own broadcasts. Use of the YouTube livestream and live chat is subject to the YouTube Terms of Service; by using them you agree to be bound by those terms. Google's processing is described in the Google Privacy Policy.

API data. Current lifecycle operation may retrieve video/broadcast ID, title, description, status/visibility, bound stream and other metadata required to manage the operator's own broadcasts. It does not retrieve viewer chat pages. A later, separately approved chat function would additionally retrieve message text, publication time, public display name, public YouTube channel ID and role markers such as channel owner or moderator. The Client is not intended to retrieve viewer email addresses, passwords, private playlists or private subscription data.

Possible future use and disclosure. Only after separate approval could chat data be processed for the purposes and under the conditions described in section 9. Sale, disclosure for advertising or advertising profiling is not intended. The prepared API Client sets no cookies on viewer devices and is not intended to serve advertising to third parties.

Authorisation, storage and deletion. Only the channel operator authorises OAuth access; viewers do not grant our API Client access to their accounts. The authorising account can revoke access in its Google security settings. Authorised API data stored for that account is deleted as soon as possible after revocation and no later than seven calendar days afterwards. Permissions that can no longer be verified and associated data are removed in accordance with the YouTube Developer Policies. The shorter periods in section 9 apply to public chat data; viewer-related API data is in no case retained longer than 30 calendar days (YouTube API policy). The operator account’s own channel and broadcast metadata may be kept beyond that period where required as evidence for the broadcasting-law recording obligation (section 3).

You can ask us by email to delete API data we hold about you. We will do so as soon as possible and no later than seven calendar days after the request. This does not delete data held by YouTube; content on YouTube must be removed through YouTube itself.

9. Technically prepared, currently disabled chat interaction and local place lookup

Currently unavailable. Chat reading, personal greetings, place replies and both the public and the internally token-protected place endpoint are switched off in the current interim operation. The two chatbot processes are running; their scope is limited to managing the broadcast lifecycle, the stream title and thumbnail, and throttled webcam references (sections 7 and 8). Labelled synthetic voice announcements may be used sparingly on the German and English streams; they are generated locally, signal-marked and remain automatically blocked when the technical release evidence is missing. The prepared chat and deletion commands are unavailable. The following description concerns only a technically prepared function that could be enabled after a separate legal, privacy, technical and operational release.

Data flow before any possible consent. To recognise commands, the YouTube API would deliver pages of the public live chat to the program, including message text, publication time, public channel ID and public author data. The program would have to read these details briefly. Ordinary and unsupported messages would be discarded immediately after command classification and would not be sent to the place resolver, linked to an HMAC identifier or stored. For a recognised “!weather <place>” or “!wetter <Ort>” command, the command and public channel ID would already have to be processed before a place reply in order to check an objection or notice status, derive separate HMAC identifiers from the channel ID and deliver the privacy notice. A proof of the notice would be stored only after confirmed delivery. Only a subsequent express confirmation in the same language would enable place lookup and a reply; repeating the place request would not constitute consent. The legal basis, necessity and platform compliance of this preliminary chat retrieval must also be documented separately before activation.

Local-only place lookup. The place name would be resolved only through a locally stored and modified directory based on GeoNames and, where applicable, a small local place directory. The reply service is restricted to the loopback address and the designated language-specific port. This path contains no external geocoder, AI service or external language model; chat text, channel ID and place details would not be sent to Groq or another such service. The weather reply would be assembled by rules from local weather data and would not be an official warning.

Storage and periods in the prepared target system. The intended design would use one locally protected DE/EN store. It would contain separate keyed HMAC identifiers and, where required, the delivered notice, express consent or an objection marker. It would store no cleartext channel ID, display name, message text, raw command, place name, coordinates, GeoNames ID or reply diagnostics. Notice proofs could remain for no more than seven days; consent and objection proofs for no more than 29 days. Expired records would have to be physically removed on startup and then at an interval of no more than six hours. Persistent place-query diagnostics and personal greetings would remain disabled in the intended release state.

Legacy data and activation block. Local legacy records containing personal data created before shutdown were deleted on 24 July 2026; only a redacted inventory without personal data is retained as evidence. While the safeguards for a re-activation have not been fully evidenced, the program technically blocks activation of the place feature.

Legal basis, objection and deletion. Before any future activation, the legal basis, necessity, balancing of interests, transparency, security, objection and deletion routes will be reviewed, tested and described here in their then-current form. The prepared chat commands are unavailable while the function is disabled. You may request access or deletion at any time by emailing kontakt@stormtape.com. Regardless of this, please do not put confidential information or special categories of personal data in the public chat. The prepared chat replies have no legal or similarly significant effect; no automated decision within the meaning of Article 22 GDPR is intended.