Stand: 21. September 2026
1. Verantwortlicher
Wohlfart Media
Inhaber: Maximilian Bernd Wohlfart
Theodor-Heuss-Allee 58
68519 Viernheim, Deutschland
E-Mail: [email protected] · Support und Abrechnung: [email protected]
USt-IdNr.: DE368525143
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen nicht vor.
Zuständige Aufsichtsbehörde: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden.
2. Worum es auf dieser Seite geht – und was das für den Datenschutz bedeutet
heteromania.com ist eine kostenpflichtige Erotikplattform für Erwachsene. Aus der Tatsache, dass jemand hier ein Konto führt oder eine Mitgliedschaft kauft, lassen sich Rückschlüsse auf das Sexualleben und die sexuelle Orientierung ziehen. Solche Daten sind besondere Kategorien personenbezogener Daten im Sinne von Art. 9 Abs. 1 DSGVO.
Wir verarbeiten sie ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO, die Sie mit der Registrierung beziehungsweise dem Abschluss einer Mitgliedschaft erteilen, und halten den Umfang so klein wie möglich:
- Wir verlangen für ein Konto keinen Klarnamen. Eine E-Mail-Adresse und ein Benutzername genügen. Sie dürfen ein Pseudonym verwenden.
- Wir betreiben kein Tracking über Werbenetzwerke, setzen keine Werbepixel ein und geben keine Nutzungsdaten an Werbepartner weiter. Ausnahme ist unser Partnerprogramm, das nachhält, über welchen Partner Sie zu uns gekommen sind (Abschnitt 4.2).
- Die Reichweitenmessung arbeitet ohne Cookies. Für die eigene Auswertung erkennen wir eine Sitzung innerhalb eines Tages wieder, damit wir sehen, an welcher Stelle Besucher abbrechen und über welche Seiten sie dorthin kommen. Die dafür verwendete Kennung ist ein Hash, der jede Nacht wertlos wird (Abschnitt 4.9). Wir speichern dafür weder Ihre IP-Adresse noch Ihre Browserkennung. Bei angemeldeten Mitgliedern halten wir zusätzlich das Datum des letzten Besuchs am Konto fest (ebenfalls Abschnitt 4.9).
- Für den Betrieb notwendige Dienstleister sind vertraglich als Auftragsverarbeiter gebunden (Abschnitt 5).
Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem Sie Ihr Konto löschen oder uns eine formlose Nachricht senden. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
3. Ihre Rechte im Überblick
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20), Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21), Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3) und Beschwerde bei einer Aufsichtsbehörde (Art. 77) – zuständig ist die in Abschnitt 1 genannte Behörde, Sie können sich aber auch an die Behörde Ihres Wohnorts wenden.
Für alle Anliegen genügt eine formlose Nachricht an [email protected]. Wir antworten innerhalb eines Monats. Aus Sicherheitsgründen können wir vor einer Auskunft oder Löschung einen Nachweis verlangen, dass Sie Inhaber des betroffenen Kontos sind – in der Regel reicht die Anfrage von der im Konto hinterlegten E-Mail-Adresse.
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet nicht statt.
4. Die einzelnen Verarbeitungen
4.1 Aufruf der Website, Server- und Sicherheitsprotokolle
Beim Aufruf jeder Seite überträgt Ihr Browser technisch notwendige Daten, die unser Server protokolliert: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, HTTP-Statuscode, Herkunftsseite sowie Browser- und Betriebssystemkennung. Zweck: Auslieferung der Seite, Fehlersuche, Abwehr von Angriffen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am sicheren und störungsfreien Betrieb. Die Protokolle werden laufend rotiert und gelöscht; darüber hinaus bewahren wir sie nur auf, wenn ein konkreter Sicherheitsvorfall dies erfordert. Vorgeschaltet ist das Content Delivery Network von Cloudflare (Abschnitt 5), das den Datenverkehr filtert und dabei ebenfalls IP-Adressen verarbeitet.
4.2 Cookies und Einwilligungsverwaltung
Für den Betrieb erforderlich. Diese Cookies setzen wir ohne Einwilligung, weil die Seite ohne sie nicht funktioniert: Anmeldung und Sitzung, Warenkorb und Kasse, die Altersbestätigung, Ihre Sprachwahl und die Speicherung Ihrer Cookie-Entscheidung selbst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
Navigations-Merker. Damit der Weg zurück zur Übersicht funktioniert, merkt sich Ihr Browser, von welcher Übersichtsseite Sie kamen, wie viele Einträge nachgeladen und wie weit Sie gescrollt hatten. Das ist kein Cookie: der Eintrag (hm_nav_liste) liegt im Session Storage Ihres Geräts, wird nicht an uns übertragen und verschwindet, sobald Sie den Tab schließen. Er enthält keine Kennung und nichts, was auf Sie zurückführt. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG.
Partnerprogramm. Wenn Sie über den Link eines Werbepartners zu uns kommen, speichern wir in Ihrem Browser, welcher Partner das war, damit ihm eine spätere Mitgliedschaft zugerechnet werden kann. Zwei Cookies, Laufzeit 60 Tage, gesetzt von der Software SliceWP, die auf unserem eigenen Server läuft. Übertragen wird dabei nichts an Dritte; der Partner erfährt weder Ihren Namen noch Ihre Adresse, sondern erhält lediglich eine Gutschrift. Diese Cookies sind für den Betrieb nicht erforderlich. Wir binden sie derzeit in unsere Einwilligungsverwaltung ein; bis das abgeschlossen ist, können Sie sie jederzeit über die Cookie-Einstellungen am Seitenende oder über die Einstellungen Ihres Browsers löschen. Rechtsgrundlage: Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
Keine Werbe-Cookies. Wir setzen keine Cookies von Werbenetzwerken, keine Werbepixel und keine Wiedererkennung über fremde Seiten hinweg.
Die Einwilligungsverwaltung erfolgt mit Complianz, das auf unserem eigenen Server läuft; es werden dabei keine Daten an Dritte übermittelt. Sie können Ihre Entscheidung jederzeit über die Cookie-Einstellungen am Seitenende ändern.
4.3 Altersbestätigung
Vor dem ersten Zugriff auf Inhalte müssen Sie bestätigen, dass Sie volljährig sind. Die Bestätigung wird ausschließlich lokal in Ihrem Browser gespeichert; es findet keine Altersverifikation mit Ausweisdaten und keine Übermittlung an uns statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Vorschriften zum Jugendmedienschutz.
4.4 Benutzerkonto und Mitgliedschaft
Für ein Konto verarbeiten wir Benutzername, E-Mail-Adresse, verschlüsselt gespeichertes Passwort, Registrierungszeitpunkt, Status und Laufzeit der Mitgliedschaft sowie die Angabe, welche Inhalte freigeschaltet sind. Die Mitgliederverwaltung erfolgt mit Ultimate Membership Pro, die Bestellabwicklung mit WooCommerce; beide laufen auf unserem eigenen Server. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie zusätzlich Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung, siehe Abschnitt 2). Speicherdauer: für die Dauer des Kontos. Nach Löschung werden die Daten entfernt, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Abschnitt 4.6). Konten ohne aktive Mitgliedschaft und ohne Anmeldung über einen längeren Zeitraum werden im Rahmen einer regelmäßigen Bereinigung gelöscht.
4.5 Zahlungen
Banküberweisung. Sie erhalten Bankverbindung und Verwendungszweck; nach Eingang der Zahlung schalten wir Ihre Mitgliedschaft frei. Dabei verarbeiten wir Name des Kontoinhabers, Betrag, Verwendungszweck und Zahlungsdatum, wie sie im Kontoauszug erscheinen. Bei dieser Zahlungsart erfährt Ihre Bank, an wen Sie zahlen – der Empfängername lautet „Maximilian Bernd Wohlfart“; „heteromania“ erscheint nicht im Empfängernamen.
Kryptowährung. Die Abwicklung erfolgt über NOWPayments (Abschnitt 5). Dorthin werden Betrag, Bestellnummer und die technischen Angaben der Transaktion übermittelt; wir erhalten von dort die Zahlungsbestätigung zurück. Wir selbst erhalten keine Wallet-Zugangsdaten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 147 AO und § 257 HGB.
4.6 Rechnungen und steuerliche Aufbewahrung
Zu jeder Bestellung erstellen wir einen Beleg (Rechnungsnummer, Datum, Leistung, Betrag, Umsatzsteuer, Rechnungsempfänger). Diese Unterlagen unterliegen der gesetzlichen Aufbewahrungspflicht und werden zehn Jahre aufbewahrt (§ 147 Abs. 3 AO, § 257 Abs. 4 HGB). Sie bleiben auch dann erhalten, wenn Sie Ihr Konto zwischenzeitlich löschen; die Daten werden in diesem Fall für alle anderen Zwecke gesperrt.
4.7 Videowiedergabe
Trailer und Vollvideos werden über Bunny.net Stream (BunnyWay d.o.o., Slowenien – Europäische Union) ausgeliefert und in die Seite eingebettet. Beim Abspielen baut Ihr Browser eine direkte Verbindung zu Bunny auf; dabei werden IP-Adresse, Zeitpunkt, abgerufenes Video und technische Wiedergabedaten verarbeitet. Bunny verarbeitet diese Daten für uns als Auftragsverarbeiter; eine Übermittlung außerhalb der EU findet dabei nicht statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, bei frei zugänglichen Trailern Art. 6 Abs. 1 lit. f DSGVO.
4.8 Newsletter
Wenn Sie sich für unseren Newsletter eintragen, verarbeiten wir E-Mail-Adresse, Anmeldezeitpunkt und die Information, welche Nachrichten Ihnen zugestellt wurden. Der Versand erfolgt mit FluentCRM auf unserem eigenen Server; die E-Mails werden über unseren eigenen Mailserver unter news.heteromania.com versendet. Ein externer Newsletter-Dienstleister ist nicht eingebunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und zusätzlich Art. 9 Abs. 2 lit. a DSGVO, da der Inhalt Rückschlüsse auf das Sexualleben zulässt. Abmeldung über den Link am Ende jeder Nachricht oder formlos an [email protected]; danach speichern wir die Adresse nur noch, soweit dies zum Nachweis der Abmeldung erforderlich ist.
4.9 Reichweitenmessung und eigene Statistik
Eigene Statistik auf unserem Server. Wir halten fest, an welcher Stelle Besucher ihren Weg abbrechen — vom Aufruf über das Ansehen eines Trailers bis zu einer Mitgliedschaft. Nur so können wir erkennen, wo unser Angebot nicht funktioniert.
Dafür bilden wir eine Sitzungskennung ohne Cookie: einen nicht umkehrbaren Hash aus Ihrer IP-Adresse, Ihrer Browserkennung und einem geheimen Zufallswert, den wir jede Nacht neu erzeugen und dabei überschreiben. Gespeichert wird ausschließlich dieser Hash.
- Ihre IP-Adresse wird nicht gespeichert, ebenso wenig Ihre Browserkennung im Klartext.
- Auf Ihrem Gerät wird nichts gespeichert und nichts ausgelesen — kein Cookie, kein lokaler Speicher.
- Sobald der Zufallswert der Nacht überschrieben ist, lässt sich die Kennung niemandem mehr zuordnen, auch uns nicht. Eine Wiedererkennung über den Tag hinaus findet nicht statt — mit einer Ausnahme für angemeldete Mitglieder (siehe unten).
- Von der Herkunft speichern wir nur den Namen der verweisenden Seite, nie die vollständige Adresse — eine Suchanfrage, über die Sie zu uns gefunden haben, erreicht uns also nicht.
- Erfasst werden außerdem Gerätekategorie (Mobil, Tablet, Rechner) und Land.
Seitenabfolge. Zusätzlich halten wir fest, welche Seiten unserer Website innerhalb eines solchen Tagesbesuchs nacheinander aufgerufen werden, mit Uhrzeit und – geschätzt – wie lange die Seite sichtbar geöffnet war. Gespeichert wird dabei nur der Pfad der Seite (etwa /scenes/), nie der Teil nach einem Fragezeichen: Suchbegriffe und Bestell- oder Kontonummern erreichen diese Aufzeichnung nicht; Nummern im Pfad von Konto- und Bestellseiten entfernen wir vor dem Speichern. Die einzelnen Einträge tragen dieselbe jede Nacht wertlos werdende Kennung und werden nach spätestens 14 Tagen gelöscht. Vorher fassen wir sie zu Tageswerten zusammen – etwa wie oft eine Seite die letzte eines Besuchs war, wie viele Seiten ein Besuch im Schnitt umfasst und welche Abfolgen von zwei bis vier Seiten am häufigsten vorkommen. Diese Tageswerte enthalten keine Kennung und lassen sich keiner Person zuordnen; wir bewahren sie unbefristet auf. Einzelne Besuche werten wir nicht aus und spielen sie nicht nach.
Angemeldete Mitglieder. Sind Sie in Ihrem Mitgliedskonto angemeldet, halten wir zusätzlich fest, dass an diesem Tag ein angemeldetes Konto die Seite genutzt hat. Dafür bilden wir aus Ihrer Kontonummer und demselben nächtlich überschriebenen Zufallswert einen nicht umkehrbaren Schlüssel; die Kontonummer selbst wird dabei nicht gespeichert. Nach Mitternacht lässt sich auch dieser Schlüssel niemandem mehr zuordnen. So können wir genau zählen, wie viele Mitglieder unser Angebot täglich nutzen. An Ihrem Mitgliedskonto speichern wir außerdem das Datum Ihres letzten Besuchs — nur dieses eine Datum; es wird bei jedem Besuch überschrieben und mit Ihrem Konto gelöscht. Es dient dazu zu erkennen, wie viele Mitglieder unser Angebot längere Zeit nicht genutzt haben. Das Widerspruchssignal (siehe unten) gilt auch hier.
Die Einzeldaten werden nach 90 Tagen gelöscht, die Seitenabfolge nach 14 Tagen. Was darüber hinaus bleibt, sind reine Tagessummen ohne jede Sitzungskennung.
Widerspruch. Sendet Ihr Browser das Signal Global Privacy Control (Sec-GPC) oder Do Not Track (DNT), zählen wir Sie nicht mit. Beides lässt sich in den Einstellungen gängiger Browser oder über eine Erweiterung aktivieren.
4.10 Kontaktaufnahme, Support und Modelbewerbungen
Schreiben Sie uns per E-Mail oder über ein Formular, verarbeiten wir die von Ihnen gemachten Angaben zur Bearbeitung Ihres Anliegens. Für Bewerbungen als Darsteller gelten gesonderte, ausführlichere Regeln – insbesondere zu Bildern, Ausweisdaten und der ausdrücklichen Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Diese sind im Abschnitt „Bewerbungen als Model“ weiter unten beschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
4.11 Kommentare
Sofern eine Kommentarfunktion geöffnet ist, speichern wir Kommentartext, Anzeigename, E-Mail-Adresse, IP-Adresse und Zeitpunkt. IP-Adresse und Zeitpunkt dienen der Abwehr von Spam und der Absicherung gegen rechtswidrige Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. f DSGVO.
4.12 Sicherheitsmaßnahmen
Zum Schutz der Konten setzen wir unter anderem eine Sperre nach wiederholt fehlgeschlagenen Anmeldeversuchen, eine nicht öffentlich benannte Anmeldeadresse und ein internes, ausschließlich lesendes Prüfprotokoll ein. Dabei werden IP-Adressen und Zeitpunkte fehlgeschlagener Versuche verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: kurzfristig, längstens bis zur Klärung des Vorfalls.
4.13 Datensicherung
Wir erstellen regelmäßig Sicherungskopien der gesamten Seite einschließlich der Datenbank und legen sie verschlüsselt in einem Speicherdienst ab (derzeit Google Drive, Abschnitt 5). Eine Sicherung kann daher auch Daten enthalten, die auf der Seite selbst bereits gelöscht wurden; solche Kopien werden im Rahmen der Rotation überschrieben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit Art. 32 Abs. 1 lit. c DSGVO.
5. Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit dies zur Erbringung unserer Leistung erforderlich ist oder wir gesetzlich dazu verpflichtet sind. Wir verkaufen keine Daten und geben keine Daten an Werbenetzwerke weiter.
| Dienstleister | Aufgabe | Ort der Verarbeitung | Grundlage |
|---|
| Namecheap, Inc. | Hosting des Servers | Phoenix, Arizona, USA | Art. 28 DSGVO, Standardvertragsklauseln |
| Cloudflare, Inc. | Content Delivery Network, Angriffsabwehr, DNS, Reichweitenmessung | USA, weltweites Netz | Art. 28 DSGVO, Standardvertragsklauseln |
| BunnyWay d.o.o. (Bunny.net) | Videohosting und -auslieferung | Slowenien, EU | Art. 28 DSGVO |
| Google Ireland Limited / Google LLC | Ablage der verschlüsselten Datensicherungen | EU / USA | Art. 28 DSGVO, Standardvertragsklauseln bzw. EU-US Data Privacy Framework |
| NOWPayments | Abwicklung von Kryptozahlungen | außerhalb der EU | eigenverantwortliche Stelle, Art. 6 Abs. 1 lit. b DSGVO |
| Kreditinstitute | Abwicklung von Banküberweisungen | Deutschland / EU | Art. 6 Abs. 1 lit. b DSGVO |
| Steuerberatung, Finanzverwaltung | Buchhaltung und steuerliche Pflichten | Deutschland | Art. 6 Abs. 1 lit. c DSGVO |
| Sitzungsereignisse der eigenen Statistik | 90 Tage; danach nur noch Tagessummen ohne Kennung |
| Sitzungskennung (Hash) | wird mit dem nächtlichen Wechsel des Zufallswerts wertlos |
Sämtliche eingesetzten Erweiterungen zur Mitglieder- und Bestellverwaltung, zum Newsletterversand, zur Rechnungserstellung, zur Statistik und zur Einwilligungsverwaltung laufen auf unserem eigenen Server und übermitteln keine Daten an ihre Hersteller.
6. Übermittlung in Drittländer
Unser Server steht in Phoenix, Arizona (USA). Damit werden die Daten dieser Seite – Kontodaten, Bestellungen, E-Mail-Adressen und Inhalte – in den Vereinigten Staaten verarbeitet. Auch Cloudflare und der Sicherungsspeicher haben Bezug zu den USA.
Die USA gelten nicht durchgängig als Land mit einem der EU gleichwertigen Datenschutzniveau. Insbesondere können US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass Betroffene dagegen dieselben Rechtsmittel haben wie in der EU.
Wir stützen die Übermittlung deshalb auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil der Auftragsverarbeitungsverträge mit den genannten Anbietern sind, sowie – soweit einschlägig – auf eine Zertifizierung nach dem EU-US Data Privacy Framework. Ergänzend sind alle Verbindungen zur Seite durchgängig verschlüsselt (TLS), Passwörter werden nur als Hashwert gespeichert und Sicherungen verschlüsselt abgelegt. Namecheap hat für den europäischen Raum das European Data Protection Office (EDPO) als Vertreter nach Art. 27 DSGVO benannt.
7. Speicherfristen im Überblick
| Daten | Frist |
|---|
| Server- und Sicherheitsprotokolle | laufende Rotation; darüber hinaus nur bei Sicherheitsvorfall |
| Konto- und Mitgliedschaftsdaten | bis zur Löschung des Kontos; inaktive Konten werden regelmäßig bereinigt |
| Bestellungen, Rechnungen, Zahlungsbelege | 10 Jahre (§ 147 AO, § 257 HGB) |
| Newsletter-Anmeldung | bis zum Widerruf; danach nur der Nachweis der Abmeldung |
| Kommentare | bis zum Widerruf oder zur Löschung des Beitrags |
| Kontaktanfragen und Support | bis zur Erledigung, danach im Rahmen der Fristen für Geschäftskorrespondenz |
| Datensicherungen | bis zum Überschreiben im Rahmen der Rotation |
| Modelbewerbungen | siehe Abschnitt „Bewerbungen als Model“ |
8. Pflicht zur Bereitstellung
Die Angabe einer E-Mail-Adresse und eines Benutzernamens ist für ein Konto erforderlich; ohne sie kann kein Zugang bereitgestellt werden. Angaben zur Zahlung sind für den Abschluss einer kostenpflichtigen Mitgliedschaft erforderlich. Alle übrigen Angaben sind freiwillig. Ein Nachteil entsteht Ihnen aus der Nichtangabe freiwilliger Daten nicht.
9. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die tatsächliche Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung. Bei wesentlichen Änderungen, die Ihre Rechte betreffen, informieren wir eingetragene Mitglieder zusätzlich per E-Mail.
English version
Last updated: 21 September 2026
1. Controller
Wohlfart Media · Owner: Maximilian Bernd Wohlfart
Theodor-Heuss-Allee 58, 68519 Viernheim, Germany
E-mail: [email protected] · Support and billing: [email protected]
VAT ID: DE368525143
We are not required to appoint a data protection officer and have not done so. Competent supervisory authority: Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Gustav-Stresemann-Ring 1, 65189 Wiesbaden, Germany.
2. What this site is – and what that means for your data
heteromania.com is a paid adult platform. The mere fact that someone holds an account or buys a membership here allows inferences about their sex life and sexual orientation. Under Article 9(1) GDPR this is a special category of personal data. We process it solely on the basis of your explicit consent under Article 9(2)(a) GDPR, given when you register or purchase a membership, and we keep the scope as small as possible:
- An account requires no real name – an e-mail address and a username are enough, and a pseudonym is fine.
- We run no advertising trackers, no advertising pixels, and we pass no usage data to advertising partners. The one exception is our affiliate programme, which records which partner referred you (section 4.2).
- Our audience measurement works without cookies. For our own statistics we recognise a session within a single day, so that we can see where visitors drop off. The identifier used for this is a hash that becomes worthless every night (section 4.9). We store neither your IP address nor your browser identification. For signed-in members we additionally keep the date of the last visit on the account (also section 4.9).
- All service providers we rely on are bound as processors under Article 28 GDPR (section 5).
You may withdraw your consent at any time with effect for the future by deleting your account or sending us an informal message. This does not affect the lawfulness of processing carried out beforehand.
3. Your rights
You have the right to access (Art. 15), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20), objection to processing based on legitimate interests (Art. 21), withdrawal of consent with effect for the future (Art. 7(3)), and to lodge a complaint with a supervisory authority (Art. 77) – either the authority named in section 1 or the one where you live. An informal message to [email protected] is enough. We reply within one month. For security reasons we may ask you to show that you are the account holder; sending the request from the e-mail address stored in the account normally suffices. No automated decision-making, including profiling, within the meaning of Article 22 GDPR takes place.
4. Individual processing operations
4.1 Visiting the site – server and security logs. Your browser transmits technically necessary data that our server logs: IP address, date and time, the address requested, volume of data transferred, HTTP status code, referring page, browser and operating system identifiers. Purpose: delivering the site, troubleshooting, defending against attacks. Legal basis: Art. 6(1)(f) GDPR. Logs are rotated and deleted on an ongoing basis and kept longer only where a specific security incident requires it. Cloudflare sits in front of the server and also processes IP addresses.
4.2 Cookies and consent management. Strictly necessary: login and session, cart and checkout, age confirmation, language choice and storing your cookie decision itself. Legal basis: § 25(2) no. 2 TDDDG.
Affiliate programme: if you reach us through a partner’s link, we store in your browser which partner that was, so that a later membership can be credited to them — two cookies, 60 days, set by SliceWP running on our own server. Nothing is transmitted to third parties; the partner learns neither your name nor your address, only that a credit is due. These cookies are not strictly necessary. We are currently bringing them under our consent management; until that is complete you can remove them at any time through the cookie settings in the footer or your browser settings. Legal basis: your consent under § 25(1) TDDDG and Art. 6(1)(a) GDPR.
No advertising cookies: we set no advertising-network cookies, no pixels, and no cross-site recognition. Consent is managed with Complianz, which runs on our own server and transmits nothing to third parties.
4.3 Age confirmation. Before you can access content you must confirm that you are of legal age. The confirmation is stored locally in your browser only. No identity documents are requested and nothing is transmitted to us. Legal basis: Art. 6(1)(c) GDPR together with the rules on the protection of minors.
4.4 Account and membership. We process username, e-mail address, the password as a hash value, the time of registration, the status and term of your membership, and which content is unlocked. Membership is managed with Ultimate Membership Pro and orders with WooCommerce; both run on our own server. Legal basis: Art. 6(1)(b) GDPR and, in addition, Art. 9(2)(a) GDPR. Retention: for as long as the account exists; after deletion the data is removed unless a statutory retention period applies. Accounts without an active membership and without any login over a long period are removed in a regular clean-up.
4.5 Payments. Bank transfer: you receive our bank details and a payment reference, and we unlock your membership once the payment arrives. We process the account holder’s name, the amount, the reference and the payment date as they appear on our bank statement. Note that your bank will see who you are paying – the recipient name is „Maximilian Bernd Wohlfart“; „heteromania“ does not appear in the recipient name. Cryptocurrency: handled by NOWPayments; amount, order number and the technical transaction details are sent there and the confirmation comes back to us. We never receive wallet credentials. Legal basis: Art. 6(1)(b) GDPR; for retention Art. 6(1)(c) GDPR together with § 147 AO and § 257 HGB.
4.6 Invoices and tax retention. For every order we issue a document (invoice number, date, service, amount, VAT, recipient). German law requires us to keep these for ten years. They survive the deletion of your account; the data is then blocked for all other purposes.
4.7 Video playback. Trailers and full videos are delivered through Bunny.net Stream (BunnyWay d.o.o., Slovenia – European Union) and embedded in the page. When you play a video your browser connects directly to Bunny, which processes your IP address, the time, the video requested and technical playback data on our behalf as a processor. No transfer outside the EU takes place for this service. Legal basis: Art. 6(1)(b) GDPR for members’ content, Art. 6(1)(f) GDPR for publicly available trailers.
4.8 Newsletter. We process your e-mail address, the time you signed up and a record of which messages were delivered. Sending is handled by FluentCRM on our own server via our own mail server at news.heteromania.com. No external newsletter provider is involved. Legal basis: Art. 6(1)(a) GDPR and, in addition, Art. 9(2)(a) GDPR. You can unsubscribe via the link in every message or informally by e-mail.
4.9 Audience measurement and our own statistics. We use Cloudflare Web Analytics, which works without cookies, stores no identifier on your device and cannot recognise individuals. It records aggregate figures such as page views, country, device category and load times.
In addition we keep our own statistics on our server, recording where visitors break off their path — from arriving, through watching a trailer, to a membership. For this we form a cookie-free session identifier: an irreversible hash of your IP address, your browser identification and a secret random value that we regenerate every night, overwriting the previous one. Only that hash is stored.
Your IP address is not stored, nor your browser identification in clear text. Nothing is stored on or read from your device — no cookie, no local storage. Once the night’s random value has been overwritten, the identifier can no longer be attributed to anyone, including by us; there is no recognition beyond the day, with one exception for signed-in members (see the next paragraph). Of the referrer we keep only the site name, never the full address, so a search query that led you here never reaches us. We also record device category and country.
Page sequence. We also record which pages of our website are opened one after another within such a daily visit, with the time and – as an estimate – how long the page was visibly open. Only the path of the page is stored (for example /scenes/), never the part after a question mark: search terms and order or account numbers do not reach this record, and we remove numbers from the path of account and order pages before storing it. The individual entries carry the same identifier that becomes worthless every night and are deleted after 14 days at the latest. Before that we combine them into daily totals – such as how often a page was the last one of a visit, how many pages a visit comprises on average and which sequences of two to four pages occur most often. These daily totals contain no identifier and cannot be attributed to anyone; we keep them indefinitely. We do not analyse or replay individual visits.
Signed-in members. If you are signed in to your member account, we additionally record that a signed-in account used the site on that day. For this we derive an irreversible key from your account number and the same random value that is overwritten every night; the account number itself is not stored. After midnight this key can no longer be attributed to anyone either. This lets us count exactly how many members use our service each day. We also store the date of your last visit on your member account — only this one date; it is overwritten on each visit and deleted with your account. It serves to see how many members have not used our service for some time. The objection signal below applies here too.
Individual records are deleted after 90 days, the page sequence after 14 days; what remains are daily totals with no identifier. Objection: if your browser sends Global Privacy Control (Sec-GPC) or Do Not Track (DNT), we do not count you. Legal basis: Art. 6(1)(f) GDPR — our legitimate interest in shaping and steering the service. We deliberately chose a method that works without a persistent identifier and without storing anything on your device; the only exception is the date of the last visit on a signed-in member’s account described above.
4.10 Contact, support and model applications. If you write to us we process what you tell us in order to deal with your request. Applications to perform are subject to separate, more detailed rules – in particular regarding photographs, identity documents and explicit consent under Art. 9(2)(a) GDPR. Legal basis: Art. 6(1)(b) GDPR for contract-related enquiries, otherwise Art. 6(1)(f) GDPR.
4.11 Comments. Where commenting is open we store the comment, display name, e-mail address, IP address and time, to prevent spam and to establish accountability for unlawful content. Legal basis: Art. 6(1)(a) and (f) GDPR.
4.12 Security measures. We use a lock-out after repeated failed login attempts, a login address that is not publicly named, and an internal read-only audit log. IP addresses and times of failed attempts are processed. Legal basis: Art. 6(1)(f) GDPR.
4.13 Backups. We create regular backups of the whole site including the database and store them encrypted with a storage provider (currently Google Drive). A backup may therefore still contain data already deleted from the live site; such copies are overwritten in the course of rotation. Legal basis: Art. 6(1)(f) GDPR together with Art. 32(1)(c) GDPR.
5. Recipients and processors
We disclose personal data only where necessary to provide our service or where the law requires it. We do not sell data and we do not pass data to advertising networks.
| Provider | Role | Location | Basis |
|---|
| Namecheap, Inc. | Server hosting | Phoenix, Arizona, USA | Art. 28 GDPR; Standard Contractual Clauses |
| Cloudflare, Inc. | CDN, attack mitigation, DNS, audience measurement | USA, global network | Art. 28 GDPR; SCCs |
| BunnyWay d.o.o. (Bunny.net) | Video hosting and delivery | Slovenia, EU | Art. 28 GDPR |
| Google Ireland Limited / Google LLC | Storage of encrypted backups | EU / USA | Art. 28 GDPR; SCCs / EU-US Data Privacy Framework |
| NOWPayments | Cryptocurrency payment processing | outside the EU | separate controller; Art. 6(1)(b) GDPR |
| Banks | Bank transfers | Germany / EU | Art. 6(1)(b) GDPR |
| Tax adviser, tax authorities | Accounting and tax obligations | Germany | Art. 6(1)(c) GDPR |
6. Transfers to third countries
Our server is located in Phoenix, Arizona (USA). Account data, orders, e-mail addresses and content are therefore processed in the United States; Cloudflare and our backup storage also have a US connection. The USA is not generally regarded as offering a level of protection equivalent to the EU – in particular, US authorities may under certain conditions access data without data subjects having the same remedies as in the EU. We therefore rely on the European Commission’s Standard Contractual Clauses under Art. 46(2)(c) GDPR, which form part of our processor agreements, and – where applicable – on certification under the EU-US Data Privacy Framework. In addition, all connections to the site are encrypted end to end (TLS), passwords are stored only as hash values, and backups are stored encrypted. Namecheap has appointed the European Data Protection Office (EDPO) as its representative in the EU under Art. 27 GDPR.
7. Retention periods
Server and security logs: ongoing rotation, longer only after a security incident. Account and membership data: until the account is deleted; inactive accounts are cleaned up regularly. Orders, invoices and payment records: 10 years. Newsletter sign-up: until withdrawal. Comments: until withdrawal or deletion of the post. Enquiries and support: until resolved, then within the periods for business correspondence. Backups: until overwritten by rotation. Session events of our own statistics: 90 days; afterwards daily totals without any identifier. Session identifier (hash): becomes worthless when the nightly random value is replaced. Model applications: see the section below.
8. Is providing data mandatory?
An e-mail address and a username are required for an account; without them we cannot provide access. Payment details are required for a paid membership. Everything else is voluntary, and withholding voluntary information puts you at no disadvantage.
9. Changes
We update this policy when our actual processing or the legal position changes. The version published on this page applies. Where a change materially affects your rights we also notify registered members by e-mail.