Datenschutz

Datenschutzerklaerung

Diese Datenschutzerklaerung beschreibt, welche Daten Toxly verarbeitet, warum das geschieht, wie lange Daten gespeichert werden und welche Rechte Nutzer und Kunden haben.

Last updated: August 12, 2026

Verantwortlicher und Kontakt

Verantwortlich fuer die Toxly-Website, das Dashboard und eigene Account-Verarbeitungen ist Jamie Kern, handelnd unter Toxly. Fuer Datenschutzanfragen nutzen Sie privacy@toxly.net oder das Help Center.

Wenn Toxly Inhalte im Auftrag eines Kunden moderiert, ist der Kunde regelmaessig Verantwortlicher fuer seine Endnutzerinhalte und Toxly verarbeitet diese Daten als Auftragsverarbeiter nach Weisung des Kunden.

  • Privacy contact: privacy@toxly.net
  • Help Center: https://toxly.net/help

Account, Login und Sicherheit

Bei Registrierung, Login und Kontoverwaltung verarbeitet Toxly Vorname, Nachname, E-Mail-Adresse, Passwort-Hash, Sessiondaten, CSRF-Schutzdaten, E-Mail-Verifikation, Passwort-Reset-Token, MFA-Daten, Spracheinstellung und technische Sicherheitsereignisse.

Passwoerter werden nicht im Klartext gespeichert. Reset-, Verifikations- und Loeschlinks verwenden lange, zufaellige Token und laufen zeitlich ab.

  • Zweck: Kontoanlage, Authentifizierung, Missbrauchsschutz, Sicherheitsbenachrichtigungen und Support.
  • Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO fuer Vertrag und vorvertragliche Massnahmen; Art. 6 Abs. 1 lit. f DSGVO fuer Sicherheit und Missbrauchsschutz; Art. 6 Abs. 1 lit. c DSGVO fuer gesetzliche Pflichten.
  • Empfaenger: Livecristen Mail API fuer transaktionale E-Mails; Cloudflare Turnstile, wenn Formularschutz aktiv ist.

Moderations-API

Bei Textmoderation verarbeitet Toxly den eingesandten Text waehrend der Anfrage, um Kategorien, Risiko, Entscheidung, Begruendung und Policy-Matches zu berechnen.

Dauerhaft gespeichert werden standardmaessig nicht der vollstaendige Originaltext, sondern ein Text-Preview mit maximal 200 Zeichen, ein SHA-256-Hash, Scores, Entscheidung, Kategorien, Grund, Projektbezug, Request-ID, Latenz und technische Usage-Daten.

Wenn OpenAI als Provider aktiv ist, koennen Inhalte und technische Anfrageinformationen an OpenAI uebermittelt werden. Bei lokalen Providern verbleibt die Klassifikation auf der eigenen Infrastruktur.

  • Zweck: Moderationsentscheidung, Abuse-Schutz, Debugging, Usage-Anzeige, Policy-Auswertung und Abrechnung von Limits.
  • Kunden sollten keine Passwoerter, Zahlungsdaten, geheimen Tokens oder unnoetigen sensiblen Daten an die API senden.
  • API-Keys werden nur gehasht gespeichert, vollstaendige Keys werden nur einmal angezeigt.

Discord-Integration

Wenn ein Kunde den Discord Bot verbindet, verarbeitet Toxly je nach Konfiguration Discord Server IDs, Channel IDs, Message IDs, User IDs, Rollen, Moderationsaktionen, Nachrichteninhalte, Nicknames, Anzeigenamen, Profilinformationen, Avatar-URLs und Attachment-Informationen.

Discord OAuth Tokens werden serverseitig verschluesselt gespeichert, sofern ein Token-Key in der Produktionsumgebung gesetzt ist. Ein Discord Server kann jeweils nur mit einem Toxly-Projekt verbunden sein.

  • Bot-Aktionen koennen Loeschen, Antwort, DM, Mod-Log, Review-Log, Timeout, Kick oder Ban umfassen.
  • Serverbetreiber muessen ihre Community ueber automatisierte Moderation informieren, sofern dies rechtlich erforderlich ist.
  • Bei Minderjaehrigen-, Selbstgefaehrdungs- oder Gewaltfaellen sollten Kunden einen Human-Review-Prozess nutzen.

Support, Tickets und KI-Assistent

Support-Tickets speichern Betreff, Kategorie, Status, Nachrichten, Senderinformationen, Bearbeitungsstatus und Zeitstempel. Wenn der KI-Assistent aktiv ist, kann Toxly Ticketinhalte an OpenAI senden, um eine erste Antwort zu erzeugen.

Sobald ein echter Mitarbeiter ein Ticket uebernimmt oder der Nutzer menschlichen Support anfordert, pausiert der KI-Assistent fuer dieses Ticket. Tickets werden nach drei Tagen ohne Aktivitaet automatisch geschlossen.

Billing und Zahlungen

Zahlungen, Abonnements, Rechnungen und Zahlungsarten werden ueber Stripe verarbeitet. Toxly speichert Stripe-Kunden-, Checkout-, Portal- und Subscription-Referenzen, aber keine vollstaendigen Kartendaten.

Plan, Projektbezug, Limits und Status werden im Dashboard angezeigt und fuer Abrechnung sowie Durchsetzung von Limits verwendet.

Cookies, Formulare und lokale Speicherung

Toxly nutzt notwendige Session- und CSRF-Cookies fuer Login, Sicherheit und Formularschutz. Lokale Einstellungen koennen Theme, Sidebar-Zustand, Sprache und Docs-Code-Sprache speichern.

Cloudflare Turnstile kann zur Bot-Erkennung eingesetzt werden. Stripe und Discord koennen eigene Cookies oder Browserdaten verarbeiten, wenn Billing oder OAuth genutzt werden.

Speicherdauer

Moderationslogs inklusive Text-Preview werden standardmaessig 30 Tage gespeichert. Rate-Limit- und Abuse-Signale koennen bis zu 90 Tage gespeichert werden. Wiederholungsentscheidungen koennen dauerhaft als keyed Hash mit Scores, Kategorien und Grund gespeichert werden, ohne den vollstaendigen Originaltext zu speichern. Die jeweilige Projekt-Policy entscheidet weiterhin ueber die finale Aktion. Security- und Login-Logs werden 90 Tage gespeichert. Audit-Logs werden 12 Monate gespeichert.

Support-Tickets werden 24 Monate nach Schliessung gespeichert. Discord OAuth- und Bot-Konfigurationen bleiben bis zur Trennung des Discord Servers, Projektloeschung oder Accountloeschung gespeichert. Billing- und Rechnungsdaten werden gemaess steuer- und handelsrechtlichen Pflichten bis zu 10 Jahre gespeichert.

Backups werden rollierend bis zu 30 Tage vorgehalten. Bei Loeschanfragen werden aktive Daten geloescht oder anonymisiert, soweit keine gesetzlichen Pflichten oder Sicherheitsgruende entgegenstehen.

Rechte betroffener Personen

Betroffene Personen koennen Auskunft, Berichtigung, Loeschung, Einschraenkung, Datenuebertragbarkeit, Widerspruch und den Widerruf von Einwilligungen verlangen. Sie koennen sich ausserdem bei einer Datenschutzaufsichtsbehoerde beschweren.

Bei Endnutzerinhalten eines Toxly-Kunden kann Toxly Anfragen an den jeweiligen Kunden weiterleiten oder nach dessen Weisung bearbeiten.

Drittlanduebermittlungen

Einige Anbieter wie OpenAI, Stripe, Discord oder Cloudflare koennen Daten ausserhalb der EU/des EWR verarbeiten. Toxly stuetzt solche Uebermittlungen, soweit erforderlich, auf geeignete Garantien wie Standardvertragsklauseln, Data Privacy Framework-Zertifizierungen oder vergleichbare Mechanismen.

Automatisierte Entscheidungen

Toxly liefert technische Moderationsentscheidungen und Risiko-Scores. Toxly selbst trifft dadurch keine rechtlich bindenden Entscheidungen ueber Endnutzer; Kunden entscheiden, wie sie die Signale in ihren Produkten einsetzen.