Datenschutzerklärung
Stand: 2. Januar 2027 | Anbieter: Norynex, Inhaber Darian Becker
Hier erfährst du nach Art. 13 und 14 DSGVO, welche Daten Norynex verarbeitet, wozu, auf welcher Rechtsgrundlage, an wen sie gehen, wie lange sie gespeichert werden und welche Rechte du hast.
Kurz erklärt – für Kinder und Jugendliche
- Wir speichern, was du bei Norynex machst: dein Profil, deine Videos und Kommentare, was du dir ansiehst und wonach du suchst. Deinen Verlauf kannst du jederzeit löschen.
- Wir verkaufen deine Daten nicht und zeigen keine Werbung, die dich ausspioniert.
- Dein Geburtsdatum brauchen wir, damit du nur siehst und machen kannst, was für dein Alter passt.
- Kommentare und Nachrichten prüft ein Computer, damit niemand beleidigt wird.
- Du oder deine Eltern könnt jederzeit fragen, was wir über dich wissen, und alles löschen lassen: privacy@norynex.com
1. Verantwortlicher
2. Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür (§ 38 BDSG, Art. 37 DSGVO) derzeit nicht vorliegen. Bei Fragen wende dich direkt an privacy@norynex.com.
3. Welche Daten wir verarbeiten und warum
3.1 Aufruf der Website und technischer Betrieb
Bei jedem Aufruf werden technisch notwendige Daten verarbeitet: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Browser- und Gerätetyp. Damit liefern wir die Seite aus und schützen sie vor Angriffen (z. B. durch Begrenzung zu vieler Anfragen). Die IP-Adresse wird dafür nur im Arbeitsspeicher gehalten. Sicherheitsrelevante Ereignisse (Anmeldungen, fehlgeschlagene Anmeldungen, verweigerte Zugriffe) werden mit IP-Adresse in einem Sicherheitsprotokoll gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
3.2 Registrierung und Anmeldung
- Benutzername, Anzeigename, E-Mail-Adresse, Passwort (nur als bcrypt-Hash, nie im Klartext), Spracheinstellung aus deinem Browser, gegebenenfalls ein Einladungscode
- ein Bestätigungscode per E-Mail (15 Minuten gültig)
- bei Anmeldung mit Google: Google-Konto-ID, E-Mail-Adresse, Name und Profilbild aus deinem Google-Konto. Fehlt ein Profilbild, erzeugen wir ein Buchstaben-Bild über ui-avatars.com; dabei wird dein Name dorthin übermittelt.
- bei Anmeldung mit Microsoft oder Apple: die Konto-ID des Anbieters, deine E-Mail-Adresse (bei Apple ggf. eine anonyme Weiterleitungsadresse) und dein Name, wenn du ihn freigibst. Die Anmeldung findet auf der Seite des Anbieters statt; dein Passwort dort erhalten wir nie.
- bei Anmeldung mit Telefonnummer: deine Handynummer und ein einmaliger SMS-Code (10 Minuten gültig). Die SMS versenden wir über Brevo. Die Nummer nutzen wir nur zur Anmeldung, nicht für Werbung.
- bei aktivierter Zwei-Faktor-Anmeldung: der geheime Schlüssel für deine Authenticator-App. Der QR-Code wird in deinem Browser erzeugt und nicht an Dritte gesendet.
- wenn aktiviert: hCaptcha zum Schutz vor Bots (siehe Abschnitt 7)
Bei neuen Anmeldungen schicken wir dir eine Sicherheits-E-Mail mit Gerät, IP-Adresse und ungefährem Ort (Stadt, Land). Den Ort ermitteln wir, indem wir die IP-Adresse an ip-api.com übermitteln.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag); Sicherheits-E-Mails und hCaptcha: Art. 6 Abs. 1 lit. f DSGVO (Schutz deines Kontos und der Plattform).
3.3 Alter, Kinderkonten und Kindersicherung
- Geburtsdatum und daraus abgeleitete Altersgruppe
- Kontoart (eigenes Konto oder Kinderkonto) und die Bestätigung des Einverständnisses bzw. der Elternschaft
- bei Kinderkonto oder Kindersicherung: der Eltern-Code (nur als Hash) und die von Eltern gesetzten Freigaben (Suche, Kommentare, Nachrichten, Live)
- Bildschirmzeit (wenn Eltern sie einschalten): Tageslimit, Schlafenszeit, die heute genutzten Minuten und freigegebene Zusatzzeit. Dafür meldet die geöffnete Seite einmal pro Minute „aktiv“ an den Server. Der Minutenzähler wird jeden Tag zurückgesetzt; wir speichern keinen Verlauf.
Diese Angaben nutzen wir ausschließlich für den Jugendschutz: um Altersgrenzen durchzusetzen, den Kindermodus zu steuern und Profile von Kindern und Jugendlichen unter 16 aus der Nutzersuche und aus Suchmaschinen herauszuhalten. Details in Abschnitt 11.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (altersgerechte Vertragsdurchführung), Art. 6 Abs. 1 lit. c DSGVO (gesetzlicher Jugendschutz) und Art. 8 DSGVO (Einwilligung der Eltern bei unter 16-Jährigen).
3.4 Profil und Inhalte
Alles, was du auf Norynex veröffentlichst oder speicherst: Profilbild, Banner, Kanalbeschreibung, Videos mit Titel, Beschreibung, Vorschaubild und Untertiteln, Shorts, Livestreams und Livechat, Clips, Beiträge, Kommentare, Likes, Abos, Glocken-Benachrichtigungen, Playlists, gespeicherte Videos, Watchpartys, Meldungen und blockierte Nutzer. Öffentliche Inhalte sind für alle sichtbar, bei Nutzern ab 16 Jahren auch über Suchmaschinen.
Direktnachrichten werden auf unserem Server gespeichert. Sie sind nicht Ende-zu-Ende-verschlüsselt. Wir sehen sie uns nur an, wenn sie gemeldet werden oder wenn es zur Aufklärung von Missbrauch nötig ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.5 Nutzung, Verlauf und Empfehlungen
- Wiedergabeverlauf, Suchverlauf und Wiedergabe-Statistiken (z. B. wie lange ein Video angesehen wurde)
- Aufrufe: Damit Aufrufe nicht mehrfach gezählt werden, nutzen wir kurzzeitig deine Nutzer-ID oder, ohne Anmeldung, deine IP-Adresse im Arbeitsspeicher
- XP, Level, Shop-Inventar, Einstellungen und Benachrichtigungen
- Creator sehen im Creator Studio zusammengefasste Statistiken zu ihren Videos (z. B. Aufrufe, Wiedergabezeit)
Aus Verlauf, Abos und Likes erstellen wir deine Empfehlungen. Wie das funktioniert, steht in § 8 der AGB. Verlauf und Suchverlauf kannst du in den Einstellungen jederzeit löschen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Verlauf, Empfehlungen, XP als Teil des Dienstes), Art. 6 Abs. 1 lit. f DSGVO (Schutz vor manipulierten Aufrufen).
3.6 Automatische Prüfung und Verarbeitung von Inhalten
- Kommentare, Beiträge, Direkt- und Chatnachrichten werden vor der Veröffentlichung mit einer Wortliste und über den KI-Anbieter Groq auf schwere Beleidigungen, Hassrede und Aufforderungen zur Selbstverletzung geprüft. An Groq wird nur der Text übermittelt, nicht dein Name oder deine E-Mail-Adresse. Erkannte Texte werden nicht veröffentlicht. Dagegen kannst du dich beim Support beschweren (§ 13 AGB).
- Hochgeladene Videos werden auf unserem eigenen Server automatisch auf Nacktheit und sexuelle Inhalte geprüft. Es werden keine Daten an Dritte übermittelt.
- Automatische Untertitel werden auf unserem eigenen Server erzeugt (Spracherkennung). Es werden keine Daten an Dritte übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Nutzer, insbesondere Minderjähriger, vor Beleidigung und rechtswidrigen Inhalten; Pflichten als Hosting-Dienst); Untertitel: Art. 6 Abs. 1 lit. b DSGVO.
3.7 KI-Assistentin Nexa und Support-Chat
Wenn du Nexa etwas fragst (im Creator Studio oder im Support-Chat), übermitteln wir deine Frage, deinen Benutzernamen, deine Kanalstatistiken und Videotitel an Groq, damit Nexa passend antworten kann. Deine E-Mail-Adresse wird nicht übermittelt. Nexa ist eine KI und kein Mensch. Gib ihr bitte keine Passwörter oder anderen sensiblen Daten.
Unter Einstellungen → Nexa AI kannst du Nexa ganz ausschalten und festlegen, ob Nexa deine Kanalstatistiken und Videotitel verwenden darf. Schaltest du das aus, übermitteln wir nur deinen Anzeigenamen und deine Frage. Deine Nexa-Unterhaltungen im Creator Studio werden nur auf deinem Gerät gespeichert und können dort jederzeit gelöscht werden.
Wir speichern für jede Nexa-Anfrage einen kurzen Auszug (die ersten 90 Zeichen der Frage), Zeitpunkt, Dauer und gegebenenfalls deine Bewertung (Daumen hoch/runter mit Kommentar). So erkennen wir Fehler und verbessern Nexa. Verläufe des Support-Chats speichern wir, damit wir dein Anliegen bearbeiten können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Support und Hilfe-Funktion), Art. 6 Abs. 1 lit. f DSGVO (Qualitätssicherung).
3.8 Übersetzung
Wenn du einen Kommentar übersetzen lässt, wird der Text an den Übersetzungsdienst MyMemory übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.9 Käufe, Guthaben und Auszahlungen
- Käufe (Premium, Guthaben, Shop, Bezahlvideos, Werbung, Live-Abos, Geschenk-Abos, Live-Geschenke): Art, Betrag, Zahlungsart, Transaktionsnummer des Zahlungsdienstes, Zeitpunkt, gegebenenfalls verwendeter Creator-Code
- Abonnements (Live-Abos mit automatischer Verlängerung): Kanal, Stufe, Laufzeit, Verlängerungsstatus, Kündigungsdatum sowie – bei Karte, Apple Pay und Google Pay – die von Mollie vergebene Kunden-ID und Mandats-ID, mit denen Mollie die Verlängerung vom selben Zahlungsmittel einzieht. Die Kartendaten selbst speichert nur Mollie. Endet das Abo, widerrufen wir das Mandat bei Mollie.
- Guthabenstand, eingelöste Gutscheine und Guthaben-Codes
- der von dir unterstützte Creator-Code mit Zeitpunkt und Ablaufdatum (14 Tage); bei Käufen sieht der Creator nur Summen und Anzahl, nicht wer gekauft hat
- für Creator: Einnahmen, Monetarisierungsstatus, Creator-Code-Anträge, Auszahlungskonto (PayPal-E-Mail-Adresse) und Auszahlungsanträge
Kartendaten oder Bankverbindungen erhalten wir nicht. Zahlungen per Kreditkarte, Apple Pay, Google Pay und SEPA-Überweisung wickelt unser Zahlungsdienstleister Mollie B.V. ab, Zahlungen per paysafecard Paysafe bzw. Mollie. Wir übermitteln dafür Betrag, Bestellbeschreibung und eine interne Bestellnummer (bei SEPA-Überweisung zusätzlich deine E-Mail-Adresse, damit Mollie dir die Bankverbindung schicken kann) und bekommen nur die Bestätigung, die Zahlart und die Transaktionsnummer zurück.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Kaufvertrag, Auszahlung), Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrungspflichten), Art. 6 Abs. 1 lit. f DSGVO (Betrugsabwehr).
3.10 E-Mails und Push-Benachrichtigungen
Wir senden E-Mails, die für dein Konto nötig sind (Bestätigungscode, Passwort zurücksetzen, Sicherheitshinweise, Kaufbestätigungen), über den Dienst Brevo. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
Wenn du Push-Benachrichtigungen erlaubst, speichern wir die von deinem Browser erzeugte Push-Adresse. Die Zustellung läuft über den Push-Dienst deines Browserherstellers (z. B. Google für Chrome, Mozilla für Firefox, Apple für Safari). Du kannst Push jederzeit in den Browser- oder App-Einstellungen abschalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und § 25 Abs. 1 TDDDG.
3.11 Livestreams, Live-Chat und Overlays
Wenn du einen Livestream schaust oder im Live-Chat schreibst, verarbeiten wir deinen Nutzernamen, deine Nachrichten, Abzeichen (z. B. Live-Abo, Moderator) und die gewählte Namensfarbe. Chatnachrichten werden nur im Arbeitsspeicher des Servers gehalten (die letzten ca. 150 Nachrichten je Kanal) und sind für alle Zuschauer sowie über die OBS-Overlays und die Bot-Schnittstelle des Creators sichtbar. Moderationsaktionen (Timeout, Bann, gelöschte Nachrichten) speichern wir im Mod-Protokoll des Kanals (max. 250 Einträge). Für Stream-Statistiken speichern wir nur zusammengefasste Werte (z. B. Zuschauerspitze, Anzahl Nachrichten). Bei einer Meldung sichern wir eine Momentaufnahme des Streams (Titel, Kategorie, letzte Chatnachrichten) als Beweis. Für Live-Abos und Geschenke speichern wir Kanal, Stufe, Laufzeit, Betrag und Datum. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der Funktionen, Kaufvertrag), Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Moderation), Art. 6 Abs. 1 lit. c DSGVO (Meldepflichten nach dem Digital Services Act).
Wenn du einem Kanal folgst, bekommst du eine Benachrichtigung, sobald er live geht (Push nur, wenn du die Glocke aktivierst).
Kanalpunkte, Abstimmungen und Vorhersagen: Je Kanal speichern wir deinen Punktestand, die Zuschauzeit-Minuten für die Punktevergabe, ob du den Folgen-Bonus erhalten hast, und eingelöste Belohnungen (Titel, Zeitpunkt, eingegebener Text). Der Creator sieht Einlösungen mit deinem Namen. Stimmen und Einsätze bei Abstimmungen/Vorhersagen werden nur während der Abstimmung im Arbeitsspeicher gehalten; angezeigt werden nur Summen.
Werbepausen im Stream: Für die Abrechnung von Einblendungen gilt Abschnitt 5. Ob du Werbung siehst, prüfen wir anhand von Live-Abo und Premium.
Aufzeichnungen: Streams werden (sofern der Creator das nicht abschaltet) aufgezeichnet, inklusive Bild und Ton des Creators. Die Aufzeichnung bleibt 48 Stunden gespeichert und wird danach vollständig vom Server gelöscht (inkl. Vorschaubild). Chatnachrichten sind nicht Teil der Aufzeichnung.
Verbindungen (OBS, Dock): Für verbundene Streaming-Programme speichern wir Name, Programmtyp, den Verbindungsschlüssel, Erstellungs- und letzten Nutzungszeitpunkt; für das OBS-Dock einen geheimen Dock-Schlüssel. Diese Daten löschen wir, sobald du die Verbindung trennst. Rechtsgrundlage für diese Livestream-Funktionen: Art. 6 Abs. 1 lit. b DSGVO.
4. Cookies und Speicher im Browser
Norynex speichert im Local Storage deines Browsers nur, was für die Funktion nötig ist: dein Login-Token (bei mehreren Konten für jedes Konto), Sprache, Design und App-Einstellungen, deine Cookie-Entscheidung sowie zwischengespeicherte Dateien, damit die App schneller lädt und offline startet (Service Worker). Diese Speicherung ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung erlaubt, weil wir den von dir gewünschten Dienst sonst nicht bereitstellen könnten. Die anschließende Verarbeitung stützen wir auf Art. 6 Abs. 1 lit. b DSGVO.
Kein Tracking, keine Werbenetzwerke: Norynex setzt derzeit keine Analyse- oder Marketing-Cookies ein und bindet keine Werbe- oder Tracking-Dienste ein. Die Einstellungen „Analyse“ und „Marketing“ im Cookie-Banner haben deshalb im Moment keine Wirkung. Sollten wir so etwas später einführen, geschieht das nur mit deiner vorherigen Einwilligung, und wir aktualisieren diese Erklärung.
Du kannst gespeicherte Daten jederzeit in deinem Browser löschen. Danach bist du abgemeldet.
5. Werbung auf Norynex
Werbung auf Norynex sind ausschließlich Videos, die Nutzer selbst bewerben. Welche Werbung du siehst, hängt nicht von einem persönlichen Profil ab. Damit Einblendungen korrekt abgerechnet werden, erhält jede Einblendung einen einmaligen Zähl-Code. Die IP-Adresse wird dabei nur kurzzeitig im Arbeitsspeicher genutzt, um Mehrfachzählungen zu verhindern. Premium-Mitglieder sehen keine Werbung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (gegenüber Werbetreibenden) und lit. f DSGVO (korrekte Abrechnung).
6. Automatisierte Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Die automatische Prüfung (Abschnitt 3.6) verhindert das Veröffentlichen einzelner Texte bzw. hält Videos zur Prüfung zurück. Über Kontosperren, das Entfernen von Videos und Beschwerden entscheidet ein Mensch. Empfehlungen (Abschnitt 3.5) steuern nur, in welcher Reihenfolge Inhalte angezeigt werden.
7. Empfänger und Dienstleister
Wir geben Daten nur weiter, wenn es für den Betrieb nötig ist, du eingewilligt hast oder wir gesetzlich dazu verpflichtet sind. Mit Dienstleistern, die in unserem Auftrag Daten verarbeiten, haben wir bzw. schließen wir Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Wir verkaufen keine Daten.
| Dienst | Zweck | Daten | Sitz / Drittland |
Henrik Kramer e.K. (Vionity / Prepaid-Hoster.de) Datenschutz | Server und Speicher (Hosting) | alle auf Norynex gespeicherten Daten | Deutschland (Rechenzentrum Frankfurt am Main) |
Cloudflare, Inc. Datenschutz | Verbindung zum Server (Tunnel), Verschlüsselung, Schutz vor Angriffen (DDoS), DNS; Auslieferung der Symbol-Schrift (Font Awesome über cdnjs) | IP-Adresse, übertragene Daten | USA – EU-US Data Privacy Framework und Standardvertragsklauseln |
jsDelivr (Prospect One) Datenschutz | Auslieferung von Programmbibliotheken (Videoplayer, QR-Code) | IP-Adresse, Browserdaten | Polen (EU), weltweites CDN |
Groq, Inc. Datenschutz | Nexa und automatische Textprüfung | Texte, bei Nexa zusätzlich Benutzername, Kanalstatistiken und Videotitel | USA – Standardvertragsklauseln |
Sendinblue GmbH (Brevo) Datenschutz | Versand von E-Mails und SMS-Anmeldecodes | E-Mail-Adresse, Benutzername, Inhalt der E-Mail; bei SMS-Anmeldung die Handynummer | Deutschland (EU) |
PayPal (Europe) S.à r.l. et Cie, S.C.A. Datenschutz | Auszahlungen an Creator (keine Zahlungen von Käufern) | Betrag, PayPal-E-Mail-Adresse des Creators | Luxemburg (EU); PayPal ist für seine eigene Verarbeitung selbst verantwortlich |
Mollie B.V. Datenschutz | Zahlungen per Kreditkarte, Apple Pay, Google Pay, SEPA-Überweisung und paysafecard | Betrag, Bestellbeschreibung, Bestellnummer, bei SEPA-Überweisung E-Mail-Adresse; Karten- und Bankdaten gibst du direkt bei Mollie ein | Niederlande (EU); Mollie ist für die Zahlungsabwicklung selbst verantwortlich |
Paysafe Prepaid Services Ltd. (paysafecard) Datenschutz | Zahlungen (nur wenn angeboten) | Betrag, Transaktionsnummer | Irland (EU) |
Google Ireland Ltd. Datenschutz | Anmeldung mit Google (nur wenn du sie nutzt); Chromecast-Unterstützung: Beim Laden der App wird das Cast-Skript von Google-Servern (gstatic.com) geladen | IP-Adresse, Browserdaten; bei Google-Anmeldung zusätzlich die Kontodaten aus 3.2 | Irland (EU), Übermittlung in die USA möglich – EU-US Data Privacy Framework |
Microsoft Ireland Operations Ltd. Datenschutz | Anmeldung mit Microsoft (nur wenn du sie nutzt) | Konto-ID, E-Mail-Adresse, Name | Irland (EU), Übermittlung in die USA möglich – EU-US Data Privacy Framework |
Apple Distribution International Ltd. Datenschutz | Anmeldung mit Apple (nur wenn du sie nutzt) | Konto-ID, E-Mail-Adresse bzw. Weiterleitungsadresse, Name | Irland (EU), Übermittlung in die USA möglich – EU-US Data Privacy Framework |
Translated srl (MyMemory) Datenschutz | Übersetzung von Kommentaren auf Wunsch | zu übersetzender Text | Italien (EU) |
ip-api.com Rechtliches | ungefährer Ort für Sicherheits-E-Mails | IP-Adresse | Betreiber außerhalb der EU möglich |
ui-avatars.com Website | Buchstaben-Profilbild bei Google-Anmeldung ohne Profilbild | Name, IP-Adresse beim Anzeigen des Bildes | Betreiber außerhalb der EU möglich |
| Push-Dienste der Browserhersteller (Google, Mozilla, Apple) | Zustellung von Push-Benachrichtigungen (nur mit Einwilligung) | Push-Adresse, Inhalt der Benachrichtigung | teils USA – Data Privacy Framework bzw. Standardvertragsklauseln |
hCaptcha (Intuition Machines, Inc.) Datenschutz | Bot-Schutz bei der Registrierung (nur wenn aktiviert) | IP-Adresse, Browser- und Interaktionsdaten | USA – Standardvertragsklauseln |
Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind, etwa auf richterliche Anordnung oder bei der Meldung von Straftaten nach Art. 18 DSA.
8. Übermittlung in Drittländer
Einige Dienstleister sitzen in den USA oder übermitteln Daten dorthin. Für Unternehmen, die nach dem EU-US Data Privacy Framework zertifiziert sind, besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO). Andernfalls stützen wir die Übermittlung auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie erhältst du auf Anfrage an privacy@norynex.com.
9. Speicherdauer
| Daten | Wie lange |
| Konto, Profil, Inhalte, Nachrichten, Verlauf | bis du sie oder dein Konto löschst. Beim Löschen des Kontos werden Datenbankeinträge und Dateien sofort entfernt. |
| Datensicherungen | Wir sichern die Datenbank täglich und bei jedem Serverstart und behalten jeweils die letzten 5 Sicherungen. Gelöschte Daten verschwinden daraus in der Regel nach 5 Tagen, spätestens nach 30 Tagen. Sicherungen werden nur zur Wiederherstellung nach Fehlern genutzt. |
| nicht bestätigte Konten | 7 Tage |
| E-Mail-Bestätigungscodes | 15 Minuten |
| Sicherheits- und Fehlerprotokolle (mit IP-Adresse) | 30 Tage |
| Nexa-Protokoll (Frageauszug, Bewertung) | 90 Tage |
| Kauf- und Auszahlungsdaten | nach den gesetzlichen Aufbewahrungsfristen, insbesondere § 147 AO: Buchungsbelege 8 Jahre, Bücher und Aufzeichnungen 10 Jahre. Diese Daten bleiben auch nach einer Kontolöschung erhalten, werden aber nur noch dafür genutzt. |
| erledigte Meldungen | 12 Monate nach Abschluss, danach automatische Löschung |
| Stream-Aufzeichnungen | 48 Stunden, danach vollständige Löschung vom Server |
| Bildschirmzeit-Zähler | bis Tagesende (wird täglich zurückgesetzt) |
| Kanalpunkte und Einlösungen | bis zur Kontolöschung; Einlösungen max. 100 je Kanal |
| Daten im Browser (Local Storage) | bis du dich abmeldest oder die Browserdaten löschst |
10. Deine Rechte
- Auskunft (Art. 15) und Datenübertragbarkeit (Art. 20): Den Datenexport kannst du selbst in den Einstellungen herunterladen (Datei im JSON-Format).
- Berichtigung (Art. 16): Die meisten Angaben änderst du selbst im Profil. Das Geburtsdatum korrigiert der Support.
- Löschung (Art. 17): Dein Konto kannst du selbst in den Einstellungen löschen. Einzelne Inhalte und deinen Verlauf löschst du jederzeit direkt.
- Einschränkung der Verarbeitung (Art. 18)
- Widerspruch (Art. 21) gegen Verarbeitungen auf Grundlage berechtigter Interessen, aus Gründen, die sich aus deiner besonderen Situation ergeben
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3), z. B. für Push-Benachrichtigungen
- Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77). Für uns zuständig ist: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, datenschutz.hessen.de
Für alle Anliegen: privacy@norynex.com. Wir antworten innerhalb eines Monats. Bei Kindern können die Eltern diese Rechte ausüben.
11. Kinder und Jugendliche
- Unter 13 Jahren ist Norynex nur mit einem Kinderkonto nutzbar, das Eltern bzw. Erziehungsberechtigte einrichten. Wer bei der Altersangabe unter 13 ist und kein Kinderkonto hat, kann das Konto nicht weiter nutzen, bis die Eltern es in ein Kinderkonto umwandeln oder es gelöscht wird.
- Zwischen 13 und 15 Jahren ist die Nutzung nur mit Einwilligung der Eltern erlaubt (Art. 8 DSGVO, § 3 der AGB). Die Einwilligung wird bei der Altersangabe bestätigt. Wir können einen Nachweis verlangen.
- Profile von Nutzern unter 16 und von Kinderkonten erscheinen nicht in der Nutzersuche und werden für Suchmaschinen gesperrt.
- Im Kindermodus werden nur für Kinder markierte Videos angezeigt. Hochladen und Beiträge sind gesperrt; Kommentare, Nachrichten und Livestreams sind zunächst ausgeschaltet. Nachrichten an Kinderkonten sind blockiert, solange die Eltern sie nicht freigeben.
- Daten von Kindern nutzen wir nicht für Werbeprofile.
- Eltern können sich jederzeit an privacy@norynex.com wenden, um Auskunft zu erhalten, Daten löschen zu lassen oder ein Konto ihres Kindes zu sperren.
12. Datensicherheit
Wir schützen deine Daten mit technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, unter anderem:
- verschlüsselte Übertragung (HTTPS/TLS)
- Passwörter und Eltern-Codes nur als bcrypt-Hash, Passwort-Reset-Links nur gehasht gespeichert
- Zwei-Faktor-Anmeldung, Pflicht für Auszahlungen und sensible Admin-Aktionen
- Begrenzung von Anmeldeversuchen und Anfragen, Schutz vor Angriffen über Cloudflare
- Sicherheitsregeln für den Browser (Content Security Policy) und signierte, zeitlich begrenzte Video-Links für private Inhalte
- tägliche Datensicherungen
Eine absolute Sicherheit kann niemand garantieren. Bei einer Datenpanne informieren wir die Aufsichtsbehörde und, wenn ein hohes Risiko besteht, auch dich (Art. 33, 34 DSGVO).
13. Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich Norynex oder die Rechtslage ändert. Die aktuelle Fassung findest du immer hier. Über wesentliche Änderungen informieren wir dich in der App oder per E-Mail.
Privacy Policy
As of 2 January 2027 | Provider: Norynex, owner Darian Becker
Under Art. 13 and 14 GDPR, this policy explains what data Norynex processes, for what purposes, on which legal basis, who receives it, how long it is kept and what rights you have. In case of doubt, the German version prevails.
In short – for children and teens
- We store what you do on Norynex: your profile, your videos and comments, what you watch and search for. You can delete your history at any time.
- We do not sell your data and do not show ads that spy on you.
- We need your date of birth so that you only see and do what suits your age.
- A computer checks comments and messages so that nobody gets insulted.
- You or your parents can always ask what we know about you and have everything deleted: privacy@norynex.com
1. Controller
2. Data protection officer
No data protection officer has been appointed because the legal requirements (§ 38 BDSG, Art. 37 GDPR) are not currently met. For questions, contact privacy@norynex.com.
3. What data we process and why
3.1 Visiting the website and technical operation
Each visit involves technically necessary data: IP address, date and time, requested address, browser and device type. We use it to deliver the page and protect it from attacks (e.g. limiting excessive requests). For this, the IP address is only held in memory. Security-relevant events (logins, failed logins, denied access) are stored with the IP address in a security log.
Legal basis: Art. 6(1)(f) GDPR (secure and stable operation).
3.2 Registration and sign-in
- username, display name, email address, password (only as a bcrypt hash, never in plain text), language setting from your browser, an invitation code if any
- a confirmation code by email (valid for 15 minutes)
- with Sign in with Google: Google account ID, email address, name and profile picture from your Google account. If there is no profile picture, we generate a letter image via ui-avatars.com, which involves sending your name there.
- with Sign in with Microsoft or Apple: the provider's account ID, your email address (with Apple possibly an anonymous relay address) and your name if you share it. Sign-in takes place on the provider's page; we never receive your password there.
- with sign-in by phone number: your mobile number and a one-time SMS code (valid for 10 minutes). We send the SMS via Brevo. We only use the number to sign you in, never for advertising.
- with two-factor authentication enabled: the secret key for your authenticator app. The QR code is generated in your browser and not sent to third parties.
- if enabled: hCaptcha to protect against bots (see Section 7)
For new sign-ins, we send you a security email with device, IP address and approximate location (city, country). We determine the location by sending the IP address to ip-api.com.
Legal basis: Art. 6(1)(b) GDPR (user contract); security emails and hCaptcha: Art. 6(1)(f) GDPR (protecting your account and the platform).
3.3 Age, child accounts and parental controls
- date of birth and the derived age group
- account type (own account or child account) and confirmation of consent or parenthood
- for child accounts or parental controls: the parent code (hash only) and permissions set by parents (search, comments, messages, live)
- screen time (if parents turn it on): daily limit, bedtime, minutes used today and extra time granted. The open page reports "active" to the server once per minute. The counter resets daily; we keep no history.
We use this exclusively for youth protection: enforcing age limits, controlling kids mode and keeping profiles of children and teens under 16 out of user search and search engines. Details in Section 11.
Legal basis: Art. 6(1)(b) GDPR (age-appropriate performance of the contract), Art. 6(1)(c) GDPR (statutory youth protection) and Art. 8 GDPR (parental consent for under-16s).
3.4 Profile and content
Everything you publish or save on Norynex: profile picture, banner, channel description, videos with title, description, thumbnail and subtitles, shorts, livestreams and live chat, clips, posts, comments, likes, subscriptions, bell notifications, playlists, saved videos, watch parties, reports and blocked users. Public content is visible to everyone and, for users aged 16+, also via search engines.
Direct messages are stored on our server and are not end-to-end encrypted. We only look at them if they are reported or if necessary to investigate abuse.
Legal basis: Art. 6(1)(b) GDPR.
3.5 Usage, history and recommendations
- watch history, search history and playback statistics (e.g. how long a video was watched)
- views: to avoid counting views twice, we briefly use your user ID or, if not signed in, your IP address in memory
- XP, level, shop inventory, settings and notifications
- creators see aggregated statistics about their videos in Creator Studio (e.g. views, watch time)
We create your recommendations from history, subscriptions and likes; how this works is described in Section 8 of the Terms. You can delete your watch and search history in the settings at any time.
Legal basis: Art. 6(1)(b) GDPR (history, recommendations, XP as part of the service), Art. 6(1)(f) GDPR (protection against manipulated views).
3.6 Automated checks and processing of content
- Comments, posts, direct and chat messages are checked before publication with a word list and via the AI provider Groq for severe insults, hate speech and encouragement of self-harm. Only the text is sent to Groq, not your name or email address. Detected texts are not published; you can complain to support (Section 13 of the Terms).
- Uploaded videos are automatically checked on our own server for nudity and sexual content. No data is sent to third parties.
- Automatic subtitles are generated on our own server (speech recognition). No data is sent to third parties.
Legal basis: Art. 6(1)(f) GDPR (protecting users, especially minors, from insults and illegal content; obligations as a hosting service); subtitles: Art. 6(1)(b) GDPR.
3.7 AI assistant Nexa and support chat
When you ask Nexa something (in Creator Studio or the support chat), we send your question, your username, your channel statistics and video titles to Groq so that Nexa can answer appropriately. Your email address is not sent. Nexa is an AI, not a human. Please do not give her passwords or other sensitive data.
Under Settings → Nexa AI you can turn Nexa off completely and decide whether Nexa may use your channel statistics and video titles. If you turn this off, we only transmit your display name and your question. Your Nexa conversations in Creator Studio are stored only on your device and can be deleted there at any time.
For each Nexa request we store a short excerpt (the first 90 characters of the question), time, duration and, if given, your rating (thumbs up/down with comment), to detect errors and improve Nexa. We store support chat histories to handle your request.
Legal basis: Art. 6(1)(b) GDPR (support and help feature), Art. 6(1)(f) GDPR (quality assurance).
3.8 Translation
If you have a comment translated, the text is sent to the translation service MyMemory. Legal basis: Art. 6(1)(b) GDPR.
3.9 Purchases, balance and payouts
- purchases (Premium, balance, shop, paid videos, ads, live subs, gifted subs, live gifts): type, amount, payment method, the payment service's transaction ID, time, creator code used if any
- subscriptions (auto-renewing live subs): channel, tier, term, renewal status, cancellation date and – for card, Apple Pay and Google Pay – the customer ID and mandate ID issued by Mollie, used to charge renewals to the same payment method. Card data itself is stored only by Mollie. When the subscription ends, we revoke the mandate at Mollie.
- balance, redeemed vouchers and balance codes
- the creator code you support, with start and expiry date (14 days); the creator only sees totals and counts, not who bought
- for creators: earnings, monetisation status, creator code applications, payout account (PayPal email address) and payout requests
We do not receive card or bank details. Payments by credit card, Apple Pay, Google Pay and SEPA bank transfer are processed by our payment service provider Mollie B.V.; paysafecard payments by Paysafe or Mollie. We transmit the amount, order description and an internal order number (for SEPA bank transfer also your email address so Mollie can send you the bank details) and only receive the confirmation, payment method and transaction ID.
Legal basis: Art. 6(1)(b) GDPR (purchase contract, payout), Art. 6(1)(c) GDPR (tax and commercial retention obligations), Art. 6(1)(f) GDPR (fraud prevention).
3.10 Emails and push notifications
We send emails required for your account (confirmation code, password reset, security notices, purchase confirmations) via the service Brevo. Legal basis: Art. 6(1)(b) and (f) GDPR.
If you allow push notifications, we store the push address generated by your browser. Delivery runs via your browser vendor's push service (e.g. Google for Chrome, Mozilla for Firefox, Apple for Safari). You can turn off push at any time in your browser or app settings. Legal basis: Art. 6(1)(a) GDPR (consent) and § 25(1) TDDDG.
3.11 Live streams, live chat and overlays
When you watch a live stream or write in the live chat, we process your username, your messages, badges (e.g. live sub, moderator) and your chosen name colour. Chat messages are only kept in server memory (about the last 150 messages per channel) and are visible to all viewers and through the creator's OBS overlays and bot API. Moderation actions are stored in the channel's mod log (max. 250 entries). Stream statistics only contain aggregated values. When something is reported, we store a snapshot (title, category, recent chat messages) as evidence. For live subs and gifts we store channel, tier, duration, amount and date. Legal basis: Art. 6(1)(b), (c) and (f) GDPR.
If you follow a channel, you get a notification when it goes live (push only if you turn on the bell).
Channel points, polls and predictions: per channel we store your points balance, watch minutes used for awarding points, whether you received the follow bonus, and redemptions (title, time, entered text). The creator sees redemptions with your name. Poll votes and prediction bets are only kept in memory while running; only totals are shown.
Recordings: streams are recorded (unless the creator turns it off). Recordings are kept for 48 hours and then completely deleted from the server (including thumbnail). Chat is not part of recordings.
Connections (OBS, dock): for connected streaming apps we store name, app type, connection key, creation and last-use time; for the OBS dock a secret dock key. Deleted when you disconnect. Legal basis: Art. 6(1)(b) GDPR.
4. Cookies and browser storage
Norynex only stores what is needed for it to work in your browser's local storage: your login token (for each account if you use several), language, theme and app settings, your cookie choice, and cached files so the app loads faster and starts offline (service worker). This storage is permitted without consent under § 25(2) no. 2 TDDDG, because we could not otherwise provide the service you requested. Subsequent processing is based on Art. 6(1)(b) GDPR.
No tracking, no ad networks: Norynex currently uses no analytics or marketing cookies and no advertising or tracking services. The "Analytics" and "Marketing" settings in the cookie banner therefore have no effect at the moment. Should we introduce anything like this later, it will only be with your prior consent and we will update this policy.
You can delete stored data in your browser at any time; you will then be signed out.
5. Advertising on Norynex
Ads on Norynex are exclusively videos that users promote themselves. Which ads you see does not depend on a personal profile. To bill impressions correctly, each impression receives a one-time counting code; the IP address is only used briefly in memory to prevent double counting. Premium members see no ads. Legal basis: Art. 6(1)(b) GDPR (towards advertisers) and (f) GDPR (correct billing).
6. Automated decisions
We do not make solely automated decisions with legal or similarly significant effects within the meaning of Art. 22 GDPR. The automated checks (Section 3.6) prevent individual texts from being published or hold videos for review. Account suspensions, video removals and complaints are decided by a human. Recommendations (Section 3.5) only determine the order in which content is shown.
7. Recipients and service providers
We only share data where necessary for operation, where you consented, or where legally required. With providers processing data on our behalf, we have or conclude data processing agreements under Art. 28 GDPR. We do not sell data.
| Service | Purpose | Data | Location / third country |
Henrik Kramer e.K. (Vionity / Prepaid-Hoster.de) Privacy | servers and storage (hosting) | all data stored on Norynex | Germany (data centre Frankfurt am Main) |
Cloudflare, Inc. Privacy | connection to the server (tunnel), encryption, DDoS protection, DNS; delivery of the icon font (Font Awesome via cdnjs) | IP address, transmitted data | USA – EU-US Data Privacy Framework and standard contractual clauses |
jsDelivr (Prospect One) Privacy | delivery of program libraries (video player, QR code) | IP address, browser data | Poland (EU), global CDN |
Groq, Inc. Privacy | Nexa and automated text checks | texts; for Nexa also username, channel statistics and video titles | USA – standard contractual clauses |
Sendinblue GmbH (Brevo) Privacy | sending emails and SMS sign-in codes | email address, username, email content; for SMS sign-in the mobile number | Germany (EU) |
PayPal (Europe) S.à r.l. et Cie, S.C.A. Privacy | payouts to creators (no payments from buyers) | amount, the creator's PayPal email address | Luxembourg (EU); PayPal is an independent controller for its own processing |
Mollie B.V. Privacy | payments by credit card, Apple Pay, Google Pay, SEPA bank transfer and paysafecard | amount, order description, order number, for SEPA bank transfer your email address; you enter card and bank details directly at Mollie | Netherlands (EU); Mollie is an independent controller for payment processing |
Paysafe Prepaid Services Ltd. (paysafecard) Privacy | payments (only where offered) | amount, transaction ID | Ireland (EU) |
Google Ireland Ltd. Privacy | Sign in with Google (only if you use it); Chromecast support: when the app loads, the Cast script is loaded from Google servers (gstatic.com) | IP address, browser data; with Google sign-in also the account data from 3.2 | Ireland (EU), transfer to the USA possible – EU-US Data Privacy Framework |
Microsoft Ireland Operations Ltd. Privacy | Sign in with Microsoft (only if you use it) | account ID, email address, name | Ireland (EU), transfer to the USA possible – EU-US Data Privacy Framework |
Apple Distribution International Ltd. Privacy | Sign in with Apple (only if you use it) | account ID, email or relay address, name | Ireland (EU), transfer to the USA possible – EU-US Data Privacy Framework |
Translated srl (MyMemory) Privacy | translating comments on request | text to be translated | Italy (EU) |
ip-api.com Legal | approximate location for security emails | IP address | operator may be outside the EU |
ui-avatars.com Website | letter profile picture for Google sign-in without a profile picture | name, IP address when the image is displayed | operator may be outside the EU |
| Browser vendors' push services (Google, Mozilla, Apple) | delivering push notifications (only with consent) | push address, notification content | partly USA – Data Privacy Framework or standard contractual clauses |
hCaptcha (Intuition Machines, Inc.) Privacy | bot protection at registration (only if enabled) | IP address, browser and interaction data | USA – standard contractual clauses |
Authorities only receive data where we are legally obliged, e.g. by court order or when reporting criminal offences under Art. 18 DSA.
8. Transfers to third countries
Some providers are based in the USA or transfer data there. For companies certified under the EU-US Data Privacy Framework, an adequacy decision of the European Commission applies (Art. 45 GDPR). Otherwise, transfers are based on EU standard contractual clauses (Art. 46(2)(c) GDPR). You can request a copy at privacy@norynex.com.
9. Retention periods
| Data | How long |
| account, profile, content, messages, history | until you delete them or your account. Deleting your account removes database entries and files immediately. |
| backups | We back up the database daily and at every server start and keep the last 5 backups. Deleted data usually disappears from them after 5 days, at the latest after 30 days. Backups are only used to restore after errors. |
| unconfirmed accounts | 7 days |
| email confirmation codes | 15 minutes |
| security and error logs (with IP address) | 30 days |
| Nexa log (question excerpt, rating) | 90 days |
| purchase and payout data | according to statutory retention periods, in particular § 147 AO: accounting vouchers 8 years, books and records 10 years. This data is retained after account deletion but used only for this purpose. |
| closed reports | 12 months after closure, then deleted automatically |
| stream recordings | 48 hours, then completely deleted from the server |
| screen time counter | until end of day (reset daily) |
| channel points and redemptions | until account deletion; max. 100 redemptions per channel |
| data in the browser (local storage) | until you sign out or clear browser data |
10. Your rights
- Access (Art. 15) and data portability (Art. 20): you can download the data export yourself in the settings (JSON file).
- Rectification (Art. 16): you change most details yourself in your profile; support corrects the date of birth.
- Erasure (Art. 17): you can delete your account yourself in the settings, and delete individual content and your history directly at any time.
- Restriction of processing (Art. 18)
- Objection (Art. 21) to processing based on legitimate interests, on grounds relating to your particular situation
- Withdrawal of consent with effect for the future (Art. 7(3)), e.g. for push notifications
- Complaint to a data protection supervisory authority (Art. 77). Our competent authority: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, datenschutz.hessen.de
For all requests: privacy@norynex.com. We reply within one month. For children, parents can exercise these rights.
11. Children and teens
- Under 13, Norynex can only be used with a child account set up by parents or guardians. Anyone under 13 without a child account cannot continue using the account until parents convert it into a child account or it is deleted.
- Between 13 and 15, use is only allowed with parental consent (Art. 8 GDPR, Section 3 of the Terms), confirmed when entering the age. We may ask for proof.
- Profiles of users under 16 and child accounts do not appear in user search and are blocked for search engines.
- In kids mode, only videos labelled for children are shown. Uploading and posts are blocked; comments, messages and livestreams are off at first. Messages to child accounts are blocked unless parents allow them.
- We do not use children's data for advertising profiles.
- Parents can contact privacy@norynex.com at any time to obtain access, have data deleted or block their child's account.
12. Data security
We protect your data with technical and organisational measures under Art. 32 GDPR, including:
- encrypted transmission (HTTPS/TLS)
- passwords and parent codes only as bcrypt hashes; password reset links stored only hashed
- two-factor authentication, mandatory for payouts and sensitive admin actions
- limits on sign-in attempts and requests, attack protection via Cloudflare
- browser security rules (Content Security Policy) and signed, time-limited video links for private content
- daily backups
Nobody can guarantee absolute security. In the event of a data breach, we inform the supervisory authority and, where there is a high risk, you as well (Art. 33, 34 GDPR).
13. Changes to this policy
We update this policy when Norynex or the law changes. The current version is always available here. We inform you of material changes in the app or by email.