Privacy Policy for Heteromania.com

Stand: 14. August 2026

1. Verantwortlicher

Wohlfart Media
Inhaber: Maximilian Bernd Wohlfart
Theodor-Heuss-Allee 58
68519 Viernheim, Deutschland
E-Mail: [email protected] · Support und Abrechnung: [email protected]
USt-IdNr.: DE368525143

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen nicht vor.

Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.

2. Worum es auf dieser Seite geht – und was das für den Datenschutz bedeutet

heteromania.com ist eine kostenpflichtige Erotikplattform für Erwachsene. Aus der Tatsache, dass jemand hier ein Konto führt oder eine Mitgliedschaft kauft, lassen sich Rückschlüsse auf das Sexualleben und die sexuelle Orientierung ziehen. Solche Daten sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO.

Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit der Registrierung beziehungsweise dem Abschluss einer Mitgliedschaft erteilen, und halten den Umfang so klein wie möglich:

  • Wir verlangen für ein Konto keinen Klarnamen. Eine E-Mail-Adresse und ein Benutzername genügen. Sie dürfen ein Pseudonym verwenden.
  • Wir betreiben kein Tracking über Werbenetzwerke, setzen keine Werbepixel ein und geben keine Nutzungsdaten an Werbepartner weiter.
  • Die eingesetzte Reichweitenmessung arbeitet ohne Cookies und ohne Wiedererkennung einzelner Personen (Abschnitt 4.9).
  • Für den Betrieb notwendige Dienstleister sind vertraglich als Auftragsverarbeiter gebunden (Abschnitt 5).

Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihr Konto löschen oder uns eine formlose Nachricht senden. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

3. Ihre Rechte im Überblick

Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21), Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3) und Beschwerde bei einer Aufsichtsbehörde (Art. 77) – zuständig ist die in Abschnitt 1 genannte Behörde, Sie können sich aber auch an die Behörde Ihres Wohnorts wenden.

Für alle Anliegen genügt eine formlose Nachricht an [email protected]. Wir antworten innerhalb eines Monats. Aus Sicherheitsgründen können wir vor einer Auskunft oder Löschung einen Nachweis verlangen, dass Sie Inhaber des betroffenen Kontos sind – in der Regel reicht die Anfrage von der im Konto hinterlegten E-Mail-Adresse.

Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.

4. Die einzelnen Verarbeitungen

4.1 Aufruf der Website, Server- und Sicherheitsprotokolle

Beim Aufruf jeder Seite überträgt Ihr Browser technisch notwendige Daten, die unser Server protokolliert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, HTTP-Statuscode, Herkunftsseite sowie Browser- und Betriebssystemkennung. Zweck: Auslieferung der Seite, Fehlersuche, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren und störungsfreien Betrieb. Die Protokolle werden laufend rotiert und gelöscht; darüber hinaus bewahren wir sie nur auf, wenn ein konkreter Sicherheitsvorfall dies erfordert. Vorgeschaltet ist das Content Delivery Network von Cloudflare (Abschnitt 5), das den Datenverkehr filtert und dabei ebenfalls IP-Adressen verarbeitet.

4.2 Cookies und Einwilligungsverwaltung

Wir setzen ausschließlich Cookies, die für den Betrieb erforderlich sind – insbesondere für die Anmeldung, den Warenkorb, die Altersbestätigung und die Speicherung Ihrer Cookie-Entscheidung. Die Einwilligungsverwaltung erfolgt mit Complianz, das auf unserem eigenen Server läuft; dabei werden keine Daten an Dritte übermittelt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG für technisch erforderliche Cookies, im Übrigen Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO. Widerruf jederzeit über die Cookie-Einstellungen am Seitenende.

4.3 Altersbestätigung

Vor dem ersten Zugriff auf Inhalte müssen Sie bestätigen, dass Sie volljährig sind. Die Bestätigung wird ausschließlich lokal in Ihrem Browser gespeichert; es findet keine Altersverifikation mit Ausweisdaten und keine Übermittlung an uns statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Vorschriften zum Jugendmedienschutz.

4.4 Benutzerkonto und Mitgliedschaft

Für ein Konto verarbeiten wir Benutzername, E-Mail-Adresse, verschlüsselt gespeichertes Passwort, Registrierungszeitpunkt, Status und Laufzeit der Mitgliedschaft sowie die Angabe, welche Inhalte freigeschaltet sind. Die Mitgliederverwaltung erfolgt mit Ultimate Membership Pro, die Bestellabwicklung mit WooCommerce; beide laufen auf unserem eigenen Server. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie zusätzlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, siehe Abschnitt 2). Speicherdauer: für die Dauer des Kontos. Nach Löschung werden die Daten entfernt, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Abschnitt 4.6). Konten ohne aktive Mitgliedschaft und ohne Anmeldung über einen längeren Zeitraum werden im Rahmen einer regelmäßigen Bereinigung gelöscht.

4.5 Zahlungen

Banküberweisung. Sie erhalten Bankverbindung und Verwendungszweck; nach Eingang der Zahlung schalten wir Ihre Mitgliedschaft frei. Dabei verarbeiten wir Name des Kontoinhabers, Betrag, Verwendungszweck und Zahlungsdatum, wie sie im Kontoauszug erscheinen. Bei dieser Zahlungsart erfährt Ihre Bank, an wen Sie zahlen – der Empfängername lautet „Maximilian Bernd Wohlfart“; „heteromania“ erscheint nicht im Empfängernamen.

Kryptowährung. Die Abwicklung erfolgt über NOWPayments (Abschnitt 5). Dorthin werden Betrag, Bestellnummer und die technischen Angaben der Transaktion übermittelt; wir erhalten von dort die Zahlungsbestätigung zurück. Wir selbst erhalten keine Wallet-Zugangsdaten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.

4.6 Rechnungen und steuerliche Aufbewahrung

Zu jeder Bestellung erstellen wir einen Beleg (Rechnungsnummer, Datum, Leistung, Betrag, Umsatzsteuer, Rechnungsempfänger). Diese Unterlagen unterliegen der gesetzlichen Aufbewahrungspflicht und werden zehn Jahre aufbewahrt (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Sie bleiben auch dann erhalten, wenn Sie Ihr Konto zwischenzeitlich löschen; die Daten werden in diesem Fall für alle anderen Zwecke gesperrt.

4.7 Videowiedergabe

Trailer und Vollvideos werden über Bunny.net Stream (BunnyWay d.o.o., Slowenien – Europäische Union) ausgeliefert und in die Seite eingebettet. Beim Abspielen baut Ihr Browser eine direkte Verbindung zu Bunny auf; dabei werden IP-Adresse, Zeitpunkt, abgerufenes Video und technische Wiedergabedaten verarbeitet. Bunny verarbeitet diese Daten für uns als Auftragsverarbeiter; eine Übermittlung außerhalb der EU findet dabei nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei frei zugänglichen Trailern Art. 6 Abs. 1 lit. f DSGVO.

4.8 Newsletter

Wenn Sie sich für unseren Newsletter eintragen, verarbeiten wir E-Mail-Adresse, Anmeldezeitpunkt und die Information, welche Nachrichten Ihnen zugestellt wurden. Der Versand erfolgt mit FluentCRM auf unserem eigenen Server; die E-Mails werden über unseren eigenen Mailserver unter news.heteromania.com versendet. Ein externer Newsletter-Dienstleister ist nicht eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und zusätzlich Art. 9 Abs. 2 lit. a DSGVO, da der Inhalt Rückschlüsse auf das Sexualleben zulässt. Abmeldung über den Link am Ende jeder Nachricht oder formlos an [email protected]; danach speichern wir die Adresse nur noch, soweit dies zum Nachweis der Abmeldung erforderlich ist.

4.9 Reichweitenmessung und eigene Statistik

Wir verwenden Cloudflare Web Analytics. Dieser Dienst arbeitet ohne Cookies, legt keine Kennung auf Ihrem Gerät ab und erlaubt keine Wiedererkennung einzelner Personen. Erhoben werden aggregierte Werte wie Seitenaufrufe, Herkunftsland, Gerätekategorie und Ladezeiten. Zusätzlich führen wir eine eigene Statistik auf unserem Server, die ausschließlich Summenwerte je Tag speichert (Aufrufe, Videoaufrufe je Titel, Mitglieder- und Bestellzahlen). Ein Personenbezug entsteht dabei nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

4.10 Kontaktaufnahme, Support und Modelbewerbungen

Schreiben Sie uns per E-Mail oder über ein Formular, verarbeiten wir die von Ihnen gemachten Angaben zur Bearbeitung Ihres Anliegens. Für Bewerbungen als Darsteller gelten gesonderte, ausführlichere Regeln – insbesondere zu Bildern, Ausweisdaten und der ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese sind im Abschnitt „Bewerbungen als Model“ weiter unten beschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

4.11 Kommentare

Sofern eine Kommentarfunktion geöffnet ist, speichern wir Kommentartext, Anzeigename, E-Mail-Adresse, IP-Adresse und Zeitpunkt. IP-Adresse und Zeitpunkt dienen der Abwehr von Spam und der Absicherung gegen rechtswidrige Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. f DSGVO.

4.12 Sicherheitsmaßnahmen

Zum Schutz der Konten setzen wir unter anderem eine Sperre nach wiederholt fehlgeschlagenen Anmeldeversuchen, eine nicht öffentlich benannte Anmeldeadresse und ein internes, ausschließlich lesendes Prüfprotokoll ein. Dabei werden IP-Adressen und Zeitpunkte fehlgeschlagener Versuche verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: kurzfristig, längstens bis zur Klärung des Vorfalls.

4.13 Datensicherung

Wir erstellen regelmäßig Sicherungskopien der gesamten Seite einschließlich der Datenbank und legen sie verschlüsselt in einem Speicherdienst ab (derzeit Google Drive, Abschnitt 5). Eine Sicherung kann daher auch Daten enthalten, die auf der Seite selbst bereits gelöscht wurden; solche Kopien werden im Rahmen der Rotation überschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 lit. c DSGVO.

5. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung unserer Leistung erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Wir verkaufen keine Daten und geben keine Daten an Werbenetzwerke weiter.

DienstleisterAufgabeOrt der VerarbeitungGrundlage
Namecheap, Inc.Hosting des ServersPhoenix, Arizona, USAArt. 28 DSGVO, Standardvertragsklauseln
Cloudflare, Inc.Content Delivery Network, Angriffsabwehr, DNS, ReichweitenmessungUSA, weltweites NetzArt. 28 DSGVO, Standardvertragsklauseln
BunnyWay d.o.o. (Bunny.net)Videohosting und -auslieferungSlowenien, EUArt. 28 DSGVO
Google Ireland Limited / Google LLCAblage der verschlüsselten DatensicherungenEU / USAArt. 28 DSGVO, Standardvertragsklauseln bzw. EU-US Data Privacy Framework
NOWPaymentsAbwicklung von Kryptozahlungenaußerhalb der EUeigenverantwortliche Stelle, Art. 6 Abs. 1 lit. b DSGVO
KreditinstituteAbwicklung von BanküberweisungenDeutschland / EUArt. 6 Abs. 1 lit. b DSGVO
Steuerberatung, FinanzverwaltungBuchhaltung und steuerliche PflichtenDeutschlandArt. 6 Abs. 1 lit. c DSGVO

Sämtliche eingesetzten Erweiterungen zur Mitglieder- und Bestellverwaltung, zum Newsletterversand, zur Rechnungserstellung, zur Statistik und zur Einwilligungsverwaltung laufen auf unserem eigenen Server und übermitteln keine Daten an ihre Hersteller.

6. Übermittlung in Drittländer

Unser Server steht in Phoenix, Arizona (USA). Damit werden die Daten dieser Seite – Kontodaten, Bestellungen, E-Mail-Adressen und Inhalte – in den Vereinigten Staaten verarbeitet. Auch Cloudflare und der Sicherungsspeicher haben Bezug zu den USA.

Die USA gelten nicht durchgängig als Land mit einem der EU gleichwertigen Datenschutzniveau. Insbesondere können US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass Betroffene dagegen dieselben Rechtsmittel haben wie in der EU.

Wir stützen die Übermittlung deshalb auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der Auftragsverarbeitungsverträge mit den genannten Anbietern sind, sowie – soweit einschlägig – auf eine Zertifizierung nach dem EU-US Data Privacy Framework. Ergänzend sind alle Verbindungen zur Seite durchgängig verschlüsselt (TLS), Passwörter werden nur als Hashwert gespeichert und Sicherungen verschlüsselt abgelegt. Namecheap hat für den europäischen Raum das European Data Protection Office (EDPO) als Vertreter nach Art. 27 DSGVO benannt.

7. Speicherfristen im Überblick

DatenFrist
Server- und Sicherheitsprotokollelaufende Rotation; darüber hinaus nur bei Sicherheitsvorfall
Konto- und Mitgliedschaftsdatenbis zur Löschung des Kontos; inaktive Konten werden regelmäßig bereinigt
Bestellungen, Rechnungen, Zahlungsbelege10 Jahre (§ 147 AO, § 257 HGB)
Newsletter-Anmeldungbis zum Widerruf; danach nur der Nachweis der Abmeldung
Kommentarebis zum Widerruf oder zur Löschung des Beitrags
Kontaktanfragen und Supportbis zur Erledigung, danach im Rahmen der Fristen für Geschäftskorrespondenz
Datensicherungenbis zum Überschreiben im Rahmen der Rotation
Modelbewerbungensiehe Abschnitt „Bewerbungen als Model“

8. Pflicht zur Bereitstellung

Die Angabe einer E-Mail-Adresse und eines Benutzernamens ist für ein Konto erforderlich; ohne sie kann kein Zugang bereitgestellt werden. Angaben zur Zahlung sind für den Abschluss einer kostenpflichtigen Mitgliedschaft erforderlich. Alle übrigen Angaben sind freiwillig. Ein Nachteil entsteht Ihnen aus der Nichtangabe freiwilliger Daten nicht.

9. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die tatsächliche Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir eingetragene Mitglieder zusätzlich per E-Mail.


English version

Last updated: 14 August 2026

1. Controller

Wohlfart Media · Owner: Maximilian Bernd Wohlfart
Theodor-Heuss-Allee 58, 68519 Viernheim, Germany
E-mail: [email protected] · Support and billing: [email protected]
VAT ID: DE368525143

We are not required to appoint a data protection officer and have not done so. Competent supervisory authority: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, Germany.

2. What this site is – and what that means for your data

heteromania.com is a paid adult platform. The mere fact that someone holds an account or buys a membership here allows inferences about their sex life and sexual orientation. Under Article 9(1) GDPR this is a special category of personal data. We process it solely on the basis of your explicit consent under Article 9(2)(a) GDPR, given when you register or purchase a membership, and we keep the scope as small as possible:

  • An account requires no real name – an e-mail address and a username are enough, and a pseudonym is fine.
  • We run no advertising trackers, no advertising pixels, and we pass no usage data to advertising partners.
  • Our audience measurement works without cookies and cannot recognise individuals (section 4.9).
  • All service providers we rely on are bound as processors under Article 28 GDPR (section 5).

You may withdraw your consent at any time with effect for the future by deleting your account or sending us an informal message. This does not affect the lawfulness of processing carried out beforehand.

3. Your rights

You have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20), objection to processing based on legitimate interests (Art. 21), withdrawal of consent with effect for the future (Art. 7(3)), and to lodge a complaint with a supervisory authority (Art. 77) – either the authority named in section 1 or the one where you live. An informal message to [email protected] is enough. We reply within one month. For security reasons we may ask you to show that you are the account holder; sending the request from the e-mail address stored in the account normally suffices. No automated decision-making, including profiling, within the meaning of Article 22 GDPR takes place.

4. Individual processing operations

4.1 Visiting the site – server and security logs. Your browser transmits technically necessary data that our server logs: IP address, date and time, the address requested, volume of data transferred, HTTP status code, referring page, browser and operating system identifiers. Purpose: delivering the site, troubleshooting, defending against attacks. Legal basis: Art. 6(1)(f) GDPR. Logs are rotated and deleted on an ongoing basis and kept longer only where a specific security incident requires it. Cloudflare sits in front of the server and also processes IP addresses.

4.2 Cookies and consent management. We only use cookies that are necessary for operation – login, shopping cart, age confirmation and storing your cookie choice. Consent is managed with Complianz, which runs on our own server and transmits nothing to third parties. Legal basis: § 25(2) no. 2 TDDDG; otherwise your consent under § 25(1) TDDDG and Art. 6(1)(a) GDPR. You may change your choice at any time via the cookie settings in the footer.

4.3 Age confirmation. Before you can access content you must confirm that you are of legal age. The confirmation is stored locally in your browser only. No identity documents are requested and nothing is transmitted to us. Legal basis: Art. 6(1)(c) GDPR together with the rules on the protection of minors.

4.4 Account and membership. We process username, e-mail address, the password as a hash value, the time of registration, the status and term of your membership, and which content is unlocked. Membership is managed with Ultimate Membership Pro and orders with WooCommerce; both run on our own server. Legal basis: Art. 6(1)(b) GDPR and, in addition, Art. 9(2)(a) GDPR. Retention: for as long as the account exists; after deletion the data is removed unless a statutory retention period applies. Accounts without an active membership and without any login over a long period are removed in a regular clean-up.

4.5 Payments. Bank transfer: you receive our bank details and a payment reference, and we unlock your membership once the payment arrives. We process the account holder’s name, the amount, the reference and the payment date as they appear on our bank statement. Note that your bank will see who you are paying – the recipient name is „Maximilian Bernd Wohlfart“; „heteromania“ does not appear in the recipient name. Cryptocurrency: handled by NOWPayments; amount, order number and the technical transaction details are sent there and the confirmation comes back to us. We never receive wallet credentials. Legal basis: Art. 6(1)(b) GDPR; for retention Art. 6(1)(c) GDPR together with § 147 AO and § 257 HGB.

4.6 Invoices and tax retention. For every order we issue a document (invoice number, date, service, amount, VAT, recipient). German law requires us to keep these for ten years. They survive the deletion of your account; the data is then blocked for all other purposes.

4.7 Video playback. Trailers and full videos are delivered through Bunny.net Stream (BunnyWay d.o.o., Slovenia – European Union) and embedded in the page. When you play a video your browser connects directly to Bunny, which processes your IP address, the time, the video requested and technical playback data on our behalf as a processor. No transfer outside the EU takes place for this service. Legal basis: Art. 6(1)(b) GDPR for members’ content, Art. 6(1)(f) GDPR for publicly available trailers.

4.8 Newsletter. We process your e-mail address, the time you signed up and a record of which messages were delivered. Sending is handled by FluentCRM on our own server via our own mail server at news.heteromania.com. No external newsletter provider is involved. Legal basis: Art. 6(1)(a) GDPR and, in addition, Art. 9(2)(a) GDPR. You can unsubscribe via the link in every message or informally by e-mail.

4.9 Audience measurement and our own statistics. We use Cloudflare Web Analytics, which works without cookies, stores no identifier on your device and cannot recognise individuals. In addition we keep our own statistics on our server, storing daily totals only. No personal reference arises. Legal basis: Art. 6(1)(f) GDPR.

4.10 Contact, support and model applications. If you write to us we process what you tell us in order to deal with your request. Applications to perform are subject to separate, more detailed rules – in particular regarding photographs, identity documents and explicit consent under Art. 9(2)(a) GDPR. Legal basis: Art. 6(1)(b) GDPR for contract-related enquiries, otherwise Art. 6(1)(f) GDPR.

4.11 Comments. Where commenting is open we store the comment, display name, e-mail address, IP address and time, to prevent spam and to establish accountability for unlawful content. Legal basis: Art. 6(1)(a) and (f) GDPR.

4.12 Security measures. We use a lock-out after repeated failed login attempts, a login address that is not publicly named, and an internal read-only audit log. IP addresses and times of failed attempts are processed. Legal basis: Art. 6(1)(f) GDPR.

4.13 Backups. We create regular backups of the whole site including the database and store them encrypted with a storage provider (currently Google Drive). A backup may therefore still contain data already deleted from the live site; such copies are overwritten in the course of rotation. Legal basis: Art. 6(1)(f) GDPR together with Art. 32(1)(c) GDPR.

5. Recipients and processors

We disclose personal data only where necessary to provide our service or where the law requires it. We do not sell data and we do not pass data to advertising networks.

ProviderRoleLocationBasis
Namecheap, Inc.Server hostingPhoenix, Arizona, USAArt. 28 GDPR; Standard Contractual Clauses
Cloudflare, Inc.CDN, attack mitigation, DNS, audience measurementUSA, global networkArt. 28 GDPR; SCCs
BunnyWay d.o.o. (Bunny.net)Video hosting and deliverySlovenia, EUArt. 28 GDPR
Google Ireland Limited / Google LLCStorage of encrypted backupsEU / USAArt. 28 GDPR; SCCs / EU-US Data Privacy Framework
NOWPaymentsCryptocurrency payment processingoutside the EUseparate controller; Art. 6(1)(b) GDPR
BanksBank transfersGermany / EUArt. 6(1)(b) GDPR
Tax adviser, tax authoritiesAccounting and tax obligationsGermanyArt. 6(1)(c) GDPR

6. Transfers to third countries

Our server is located in Phoenix, Arizona (USA). Account data, orders, e-mail addresses and content are therefore processed in the United States; Cloudflare and our backup storage also have a US connection. The USA is not generally regarded as offering a level of protection equivalent to the EU – in particular, US authorities may under certain conditions access data without data subjects having the same remedies as in the EU. We therefore rely on the European Commission’s Standard Contractual Clauses under Art. 46(2)(c) GDPR, which form part of our processor agreements, and – where applicable – on certification under the EU-US Data Privacy Framework. In addition, all connections to the site are encrypted end to end (TLS), passwords are stored only as hash values, and backups are stored encrypted. Namecheap has appointed the European Data Protection Office (EDPO) as its representative in the EU under Art. 27 GDPR.

7. Retention periods

Server and security logs: ongoing rotation, longer only after a security incident. Account and membership data: until the account is deleted; inactive accounts are cleaned up regularly. Orders, invoices and payment records: 10 years. Newsletter sign-up: until withdrawal. Comments: until withdrawal or deletion of the post. Enquiries and support: until resolved, then within the periods for business correspondence. Backups: until overwritten by rotation. Model applications: see the section below.

8. Is providing data mandatory?

An e-mail address and a username are required for an account; without them we cannot provide access. Payment details are required for a paid membership. Everything else is voluntary, and withholding voluntary information puts you at no disadvantage.

9. Changes

We update this policy when our actual processing or the legal position changes. The version published on this page applies. Where a change materially affects your rights we also notify registered members by e-mail.

Bewerbungen als Model

Wenn du dich über das Formular auf heteromania.com/become-a-model/ als Model bewirbst, verarbeiten wir die dabei angegebenen Daten. Weil es dabei um besonders sensible Angaben geht, beschreiben wir das hier ausführlicher als den Rest.

Welche Daten wir verarbeiten

Beim Absenden des Bewerbungsformulars: Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Stadt und Land sowie drei bis acht von dir hochgeladene Bilder (Pflichtangaben). Freiwillig: Künstlername, Größe, Gewicht, Benutzernamen in sozialen Netzwerken, deine Angaben dazu, welche Drehs für dich in Frage kommen, sowie dein Freitext. Automatisch erfasst werden Datum und Uhrzeit der Absendung, deine IP-Adresse und die Kennung deines Browsers.

Nur wenn wir dich ausdrücklich dazu einladen: ein Bild deines Personalausweises oder Reisepasses, ausschließlich zum Nachweis deines Alters — alle Angaben außer Lichtbild, Geburtsdatum und Gültigkeitsdatum darfst du unkenntlich machen; weitere Bilder, auch unbekleidet; freiwillig ein kurzes Video sowie Angaben zu Körpermaßen.

Wozu wir sie verarbeiten

Ausschließlich, um deine Bewerbung zu prüfen, mit dir Kontakt aufzunehmen und eine mögliche Zusammenarbeit vorzubereiten. Deine Bewerbung wird nicht veröffentlicht, nicht für Werbung verwendet und nicht an Dritte weitergegeben. Die automatisch erfassten Angaben dienen allein der Erkennung und Abwehr von Missbrauch des Formulars.

Auf welcher Rechtsgrundlage

  • Art. 6 Abs. 1 lit. b DSGVO — vorvertragliche Maßnahmen auf deine Anfrage, für die Pflichtangaben und die Bilder der ersten Stufe.
  • Art. 9 Abs. 2 lit. a DSGVO — deine ausdrückliche Einwilligung. Bilder, die dich unbekleidet oder in eindeutigem Zusammenhang zeigen, können Rückschlüsse auf dein Sexualleben zulassen und sind deshalb besonders geschützte Daten. Ohne deine ausdrückliche Einwilligung verarbeiten wir sie nicht.
  • Art. 6 Abs. 1 lit. a DSGVO — deine Einwilligung für alle freiwilligen Angaben.
  • Art. 6 Abs. 1 lit. c und lit. f DSGVO — Nachweis deiner Volljährigkeit. Wir dürfen ausschließlich mit volljährigen Personen arbeiten und haben ein erhebliches berechtigtes Interesse daran, das vor jeder weiteren Verarbeitung sicherzustellen.
  • Art. 6 Abs. 1 lit. f DSGVO — Missbrauchsabwehr, für Zeitpunkt, IP-Adresse und Browserkennung.

Deine Einwilligung ist freiwillig und du kannst sie jederzeit für die Zukunft widerrufen — eine formlose Nachricht an [email protected] genügt. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Wie lange wir sie speichern

  • Sagen wir ab: Bewerbung, Bilder und ein etwaiges Ausweisbild werden unverzüglich vollständig gelöscht.
  • Verlangst du die Löschung: unverzüglich, ohne dass du das begründen musst.
  • Bleibt eine Bewerbung unbearbeitet liegen: automatische Löschung nach sechs Monaten.
  • Der persönliche Link zur zweiten Stufe verfällt nach 72 Stunden.
  • Kommt es zu einer Zusammenarbeit, gelten die gesetzlichen Aufbewahrungspflichten, insbesondere die Nachweispflichten zum Alter der Mitwirkenden sowie steuer- und handelsrechtliche Fristen.

Wie wir sie schützen

Deine Bilder liegen nicht in der öffentlichen Mediathek der Website, sondern in einem gesperrten Verzeichnis mit zufällig erzeugten Ordnernamen. Sie sind über das Internet nicht abrufbar und werden ausschließlich nach vorheriger Anmeldung als Administrator angezeigt. Ein etwaiges Ausweisbild wird zusätzlich verschlüsselt und getrennt von den übrigen Bildern gespeichert. Aus allen hochgeladenen Bildern entfernen wir vor der Speicherung die technischen Zusatzinformationen — darunter Standortdaten, die Mobiltelefone in Fotos schreiben. E-Mail-Benachrichtigungen über neue Bewerbungen enthalten niemals Bilder, sondern nur einen Verweis auf den geschützten Bereich.

Wer die Daten außer uns zu sehen bekommt

Niemand. Es findet keine Weitergabe und kein Verkauf an Dritte statt. Technisch eingebunden sind lediglich unser Webhoster Namecheap, Inc., 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, USA sowie Cloudflare als Betreiber unseres Netzwerks und des Spamschutzes am Formular. Beide handeln als Auftragsverarbeiter nach Art. 28 DSGVO und haben keinen eigenen Zugriff auf die Inhalte deiner Bewerbung.

Übermittlung in die USA: Unser Webserver steht in Phoenix, Arizona, USA. Deine Daten werden damit in einem Land außerhalb der Europäischen Union verarbeitet. Grundlage dafür sind die von der Europäischen Kommission erlassenen Standardvertragsklauseln, die Bestandteil unseres Auftragsverarbeitungsvertrags mit Namecheap sind.

Spamschutz: Das Formular ist mit Cloudflare Turnstile gegen automatisierte Einsendungen geschützt. Turnstile setzt keine Cookies und verfolgt dich nicht über Websites hinweg; verarbeitet werden nur technische Angaben deines Aufrufs zur Unterscheidung von Mensch und Maschine.

Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen (Art. 7 Abs. 3). Wende dich dafür an [email protected]. Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde deines Wohnorts.

Musst du die Daten angeben?

Nein. Die Angabe ist freiwillig und weder gesetzlich noch vertraglich vorgeschrieben. Ohne die Pflichtangaben und ohne die Bilder können wir deine Bewerbung allerdings nicht bearbeiten. Ohne den Altersnachweis in der zweiten Stufe können wir eine Zusammenarbeit nicht weiterverfolgen.

Model applications

If you apply as a model via the form at heteromania.com/become-a-model/, we process the data you provide. Because this involves particularly sensitive information, we describe it here in more detail than the rest.

What we process when you submit the form: first name, last name, email address, phone number, date of birth, city and country, and three to eight images you upload (all required). Optional: stage name, height, weight, social media handles, your indication of what kind of shoots you are open to, and your free text. Recorded automatically: date and time of submission, your IP address and your browser identification.

Only if we explicitly invite you: an image of your identity card or passport, solely to prove your age — you may black out everything except the photograph, the date of birth and the expiry date; further images, including nude; optionally a short video and body measurements.

Purposes: solely to assess your application, contact you and prepare possible collaboration. Your application is never published, never used for advertising and never passed to third parties. The automatically recorded data serves only to detect and prevent misuse of the form.

Legal bases: Art. 6(1)(b) GDPR (pre-contractual measures at your request); Art. 9(2)(a) GDPR — your explicit consent for images that may reveal information about your sex life; Art. 6(1)(a) GDPR (consent, for all optional information); Art. 6(1)(c) and (f) GDPR (proof of majority — we may only work with adults); Art. 6(1)(f) GDPR (abuse prevention). Consent is voluntary and can be withdrawn at any time with effect for the future by writing to [email protected]; this does not affect the lawfulness of processing carried out beforehand.

Retention: if we decline, your application, images and any identity document are deleted immediately and completely. If you request deletion, we do so immediately, no reason needed. Applications left unprocessed are deleted automatically after six months. The personal second-stage link expires after 72 hours. If we work together, statutory retention obligations apply, in particular age-record and tax obligations.

Security: your images are not stored in the website’s public media library but in a locked directory with randomly generated folder names. They are not retrievable over the internet and are displayed only after administrator login. Any identity document is additionally encrypted and stored separately. Technical metadata — including location data written into photos by mobile phones — is removed before storage. Notification emails never contain images, only a link to the protected area.

Recipients: nobody. No transfer, no sale to third parties. Technically involved are only our web host Namecheap, Inc., 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, USA and Cloudflare, which operates our network and the form’s spam protection; both act as processors under Art. 28 GDPR. Transfer to the USA: our web server is located in Phoenix, Arizona, USA, so your data is processed outside the European Union. This is based on the Standard Contractual Clauses issued by the European Commission, which form part of our data processing agreement with Namecheap.

Your rights: access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20), objection (Art. 21) and withdrawal of consent (Art. 7(3)). Write to [email protected]. You may also lodge a complaint with a data protection supervisory authority, in particular the authority where you live.

Is providing the data required? No. It is voluntary and neither legally nor contractually required. Without the mandatory fields and the images we cannot process your application; without the age verification in the second stage we cannot take the collaboration further.