Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO – zwischen dem Studio-Betreiber (Verantwortlicher) und Viktor Fuchs, melotunesmusic (Auftragsverarbeiter)
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter (nachfolgend „AV") verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (nachfolgend „Studio-Betreiber") im Rahmen der Bereitstellung des webbasierten Dienstes CuePort (nachfolgend „Dienst").
(2) Die Verarbeitung beginnt mit der Registrierung des Studio-Kontos und endet mit der vollständigen Löschung des Kontos und aller zugehörigen Daten.
(3) Der AV verarbeitet die Daten ausschließlich auf Grundlage der Weisungen des Studio-Betreibers. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der bestimmungsgemäßen Nutzung des Dienstes.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung dient der Bereitstellung einer webbasierten Plattform zur Verwaltung von Musikproduktionen und umfasst insbesondere:
– Speicherung und Verwaltung von Künstlerdaten
– Speicherung und Verwaltung von Produktionsdaten und deren Fortschritt
– Speicherung und Bereitstellung von Audio-Dateien und Cover Art
– Verwaltung von Track-Versionen
– Speicherung und Anzeige von zeitbasiertem Feedback
– Speicherung und Bereitstellung von Lyrics
– Verwaltung von Artist-Zugängen (Artist Portal)
– Bereitstellung eines Echtzeit-Präsenz-Systems
– Abruf und Speicherung öffentlich verfügbarer Spotify-Statistiken
– Tracking von Spotify-Playlist-Daten (Follower, Streams)
– Bereitstellung von Gast-Links: Freigabe einzelner Produktionen an Personen ohne eigenes Konto (Anhören, Kommentieren, optional Download) sowie deren Anfragen nach einem eigenen Konto samt Übernahme ihrer Kommentare
§ 3 Art der personenbezogenen Daten
Folgende Kategorien personenbezogener Daten werden verarbeitet:
– Stammdaten: Namen, E-Mail-Adressen, Studio-Namen
– Kontaktdaten: E-Mail, Telefonnummern, Social-Media-Kontakte (soweit vom Studio-Betreiber eingegeben)
– Authentifizierungsdaten: Gehashte Passwörter, Session-Tokens
– Inhaltsdaten: Audio-Dateien, Texte (Lyrics), Bilder (Cover Art), Feedback-Kommentare, Notizen
– Nutzungsdaten: Online-Status, Zeitpunkt der letzten Aktivität
– Öffentlich verfügbare Daten: Spotify-Artist-IDs, Stream-Zahlen, Follower-Zahlen, Discography-Metadaten
– Gastdaten: vom Gast angegebener Name, Kommentare, Gast-Sitzungsdaten (zufällige Kennung, Beginn, Ablauf, letzte Aktivität)
§ 4 Kategorien betroffener Personen
– Studio-Nutzer: Admin und Team-Mitglieder des Studios
– Artists: Künstler, deren Daten vom Studio verwaltet werden und die ggf. Zugang zum Artist Portal haben
– Kontaktpersonen: Personen, deren Kontaktdaten in Künstler- oder Produktionsnotizen hinterlegt werden
– Gäste: Personen, denen der Studio-Betreiber über einen Gast-Link Zugang zu einer Produktion ohne eigenes Konto gewährt
§ 5 Pflichten des Auftragsverarbeiters
(1) Der AV verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Studio-Betreibers – auch in Bezug auf die Übermittlung in Drittländer – es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats hierzu verpflichtet.
(2) Der AV gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben.
(3) Der AV ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe § 7).
(4) Der AV unterstützt den Studio-Betreiber bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung).
(5) Der AV unterstützt den Studio-Betreiber bei der Beantwortung von Anträgen betroffener Personen (Art. 15–22 DSGVO).
(6) Nach Beendigung der Verarbeitung löscht der AV sämtliche personenbezogenen Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung erfolgt automatisch bei Löschung des Studio-Kontos.
(7) Der AV stellt dem Studio-Betreiber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.
§ 6 Unterauftragsverarbeiter
(1) Der Studio-Betreiber erteilt dem AV die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) hinzuzuziehen. Der AV informiert den Studio-Betreiber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern, wobei der Studio-Betreiber die Möglichkeit hat, gegen derartige Änderungen Einspruch zu erheben.
(2) Derzeit eingesetzte Unterauftragsverarbeiter:
Cloudflare, Inc.
101 Townsend St, San Francisco, CA 94107, USA
Leistung: Hosting (Pages), Serverless Computing (Workers), Datenbank (D1), Objektspeicher (R2), Echtzeit-Funktionen (Durable Objects), Key-Value-Speicher (KV), KI-Modell (Workers AI, Rückfall für den KI-Songwriter)
Zertifizierung: EU-US Data Privacy Framework
DPA: cloudflare.com/cloudflare-customer-dpa
Lemon Squeezy Inc.
17 Edinburgh Drive, Dover, DE 19901, USA
Leistung: Zahlungsabwicklung als „Merchant of Record" für kostenpflichtige Abonnements (Pro, Studio) — Checkout, Rechnungstellung, Steuerermittlung, Mandats-/Karten-Speicherung, automatische Verlängerung, Customer-Portal
Verarbeitete Daten: Name, E-Mail, Studio-ID (zur Zuordnung der Subscription), Subscription-Status
Hinweis: Lemon Squeezy verarbeitet die Zahlungsdaten (Kreditkarte/PayPal) als eigenständig Verantwortlicher; der Anbieter erhält keine Kartendaten. Nur die oben genannten Daten werden zwischen dem Dienst und Lemon Squeezy ausgetauscht.
Drittlandtransfer-Grundlage: EU-Standardvertragsklauseln
Datenschutzerklärung: lemonsqueezy.com/privacy · DPA: lemonsqueezy.com/dpa
Resend (Plus Five Five, Inc.)
2261 Market Street #5039, San Francisco, CA 94114, USA
Leistung: Versand aller E-Mails des Dienstes (Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, Einladungen, Benachrichtigungen über neue Versionen und Lieferungen, Session-Termine, Konto- und Abo-Hinweise, Newsletter)
Verarbeitete Daten: E-Mail-Adresse und Name des Empfängers sowie der Inhalt der jeweiligen E-Mail (z. B. Studioname, Produktionstitel, Termine, Links)
Drittlandtransfer-Grundlage: EU-Standardvertragsklauseln; Resend gibt zusätzlich die Teilnahme am EU-US Data Privacy Framework an
DPA: resend.com/legal/dpa
SH Labs (Delaware, USA)
Leistung: Erkennung KI-generierter Musik für den AI-Song-Checker
Verarbeitete Daten: je nach Eingabe im AI-Song-Checker die Audiodatei, die ein Studio-Nutzer hochlädt (über einen Link mit zufälliger Adresse übergeben; die Datei wird nach der Prüfung gelöscht, spätestens nach gut einem Tag), ein vom Nutzer eingegebener Audio-Link, den SH Labs selbst abruft, oder eine Spotify-Track-ID. Nach eigenen Angaben speichert SH Labs die Audiodatei nicht und verwendet sie nicht zum Training von KI-Modellen. Laut der Datenschutzerklärung von SH Labs (Stand 30. Juni 2026) werden nur Anfragedaten gespeichert: die Spotify-Track-ID oder bei einem Link nur ein Einweg-Hash der Adresse, dazu Zeitpunkt und Ergebnis. Ergebnisse werden höchstens 24 Stunden vorgehalten, Anfrageprotokolle rund einen Monat. SH Labs setzt dafür eigene, nicht namentlich genannte Dienstleister ein: Cloud-Rechenzentren und bei einer Spotify-Track-ID Dienste, die das Audio beschaffen.
Drittlandtransfer-Grundlage: SH Labs veröffentlicht weder einen Auftragsverarbeitungsvertrag noch eine Zertifizierung nach dem EU-US Data Privacy Framework; eine Vereinbarung nach Art. 46 DSGVO liegt derzeit nicht vor.
Datenschutzerklärung: shlabs.music/privacy
Google LLC
1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Leistung: KI-Modell Gemini (Gemini API) für den KI-Songwriter im Lyrics-Editor
Verarbeitete Daten: das Wort oder die kurze Wendung (höchstens 60 Zeichen), zu der ein Nutzer Reime, Synonyme, Assoziationen oder Metaphern sucht, samt der Liste bereits angezeigter Vorschläge. Für Nutzer im Europäischen Wirtschaftsraum verwendet Google diese Eingaben nach den Gemini-API-Bedingungen nicht zur Verbesserung seiner Produkte.
Drittlandtransfer-Grundlage: Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert
Bedingungen: ai.google.dev/gemini-api/terms
(3) Folgende Dienste verarbeiten keine personenbezogenen Daten der Studio-Nutzer oder Artists, sondern ausschließlich öffentlich verfügbare Spotify-IDs. Sie gelten daher nicht als Unterauftragsverarbeiter im Sinne von Art. 28 DSGVO:
– Spotify Web API (Spotify AB, Schweden) – Öffentliche Künstler- und Playlist-Metadaten
– Autorisierte Drittanbieter-APIs – Öffentliche Spotify-Statistiken (Monthly Listeners, Streams, Track-Stream-Zahlen, Playlist-Daten)
§ 7 Technische und organisatorische Maßnahmen (TOMs)
Der AV hat folgende Maßnahmen gemäß Art. 32 DSGVO implementiert:
Vertraulichkeit:
– Passwörter werden ausschließlich als kryptographische Hashes gespeichert (PBKDF2 mit individuellem Salt)
– Session-Tokens werden als kryptographisch sichere Zufallswerte generiert
– Multi-Tenancy: Strikte Datentrennung zwischen Studios auf Datenbankebene (studio_id-basierte Zugriffskontrolle bei jeder Abfrage)
– API-Keys und Secrets stehen nicht im Quellcode; sie liegen in der Datenbank des Dienstes (Cloudflare D1) oder als Cloudflare Worker Secrets und lassen sich nur vom Betreiber ändern
– Artist Portal: Token-basierter Zugang, beschränkt auf eigene Produktionsdaten
– Gast-Links: Zugangscodes und Gast-Sitzungswerte werden nur als SHA-256-Hash gespeichert, ein optionales Link-Passwort als PBKDF2-Hash; Gäste erreichen nur die freigegebenen Versionen einer Produktion, über eine eigene Adresse (listen.cueport.app), auf der keine Anmelde-Token der Portale liegen
Integrität:
– Sämtliche Datenübertragung erfolgt ausschließlich über TLS-verschlüsselte Verbindungen (HTTPS)
– Rate Limiting bei Login-, Registrierungs- und Passwort-Vorgängen sowie beim Zugang über Gast-Links (IP- bzw. E-Mail-basiert) zum Schutz vor Brute-Force-Angriffen
– Eingabevalidierung und SQL-Injection-Schutz durch Prepared Statements (Cloudflare D1)
Verfügbarkeit:
– Hosting auf Cloudflares globalem Edge-Netzwerk mit automatischer Redundanz
– Cloudflare D1 mit automatischen Backups
– Cloudflare R2 mit integrierter Datenredundanz
Belastbarkeit:
– Serverless-Architektur (Cloudflare Workers) skaliert automatisch
– DDoS-Schutz durch Cloudflare
Löschkonzept:
– Studio-Betreiber können ihr Konto jederzeit selbst löschen (Kaskadenlöschung der Daten des Studios aus D1 und R2; ausgenommen sind die Nachweise nach AGB § 12 Abs. 1: Widerrufserklärungen, Versandnachweise persönlicher E-Mails und das Kostenprotokoll der Spotify-Abfragen)
– Im Free-Tarif werden hochgeladene Dateien nach sieben Tagen automatisch gelöscht, außer bei Studios, die von einem Abonnement zurückgestuft wurden; nach dem Ende eines Abonnements werden Dateien über dem Speicherlimit nach 30 Tagen gesperrt und nach 90 Tagen gelöscht (AGB § 12)
– Studios im Free-Tarif ohne Anmeldung seit sechs Monaten werden nach zwei E-Mail-Hinweisen automatisch gelöscht (AGB § 12 Abs. 3)
– Nicht bestätigte Registrierungen werden samt ihren Zustimmungsprotokollen nach 48 Stunden gelöscht
– Anmeldesitzungen (Studio und Artist) laufen nach 30 Tagen ab und werden danach automatisch gelöscht
– Rate-Limiting-Daten werden spätestens einen Tag nach Ablauf ihres Zählfensters (10 Minuten bis 24 Stunden) automatisch gelöscht
– Echtzeit-Präsenzdaten werden bei Verbindungsabbruch automatisch entfernt
– Gast-Links laufen standardmäßig nach 14 Tagen ab und können jederzeit gesperrt werden; Gast-Sitzungen werden spätestens einen Tag nach ihrem Ablauf gelöscht
§ 8 Meldung von Datenschutzverletzungen
(1) Der AV unterrichtet den Studio-Betreiber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist.
(2) Die Meldung enthält mindestens: eine Beschreibung der Art der Verletzung, die Kategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
(3) Die Meldung erfolgt per E-Mail an die beim Studio-Betreiber hinterlegte Admin-E-Mail-Adresse.
§ 9 Kontrollrechte des Studio-Betreibers
(1) Der Studio-Betreiber hat das Recht, die Einhaltung dieses Vertrags und der Datenschutzvorschriften beim AV zu überprüfen. Der AV stellt die hierzu erforderlichen Informationen auf Anfrage zur Verfügung.
(2) Inspektionen können nach vorheriger Abstimmung (mindestens 14 Tage Vorlauf) durchgeführt werden. Der Studio-Betreiber kann sich dabei durch einen unabhängigen, zur Verschwiegenheit verpflichteten Prüfer vertreten lassen.
(3) Der AV ist berechtigt, alternativ aktuelle Prüfberichte, Zertifizierungen oder Bescheinigungen unabhängiger Prüfer als Nachweis vorzulegen.
§ 10 Drittlandtransfers
(1) Personenbezogene Daten werden an die in § 6 genannten Unterauftragsverarbeiter in den USA übermittelt: Cloudflare, Lemon Squeezy, Resend, SH Labs und Google. Die Grundlage der Übermittlung ist dort je Anbieter angegeben. Für SH Labs besteht derzeit keine Grundlage nach Art. 44 ff. DSGVO; die Übermittlung findet nur statt, wenn ein Studio-Nutzer den AI-Song-Checker aufruft.
(2) Mit Ausnahme der in Absatz 1 genannten Übermittlung an SH Labs stellt der AV sicher, dass bei einer Datenübermittlung in Drittländer ein angemessenes Datenschutzniveau gemäß Art. 44 ff. DSGVO gewährleistet ist.
§ 11 Laufzeit und Beendigung
(1) Dieser Vertrag gilt für die Dauer der Nutzung des Dienstes durch den Studio-Betreiber.
(2) Bei Beendigung der Nutzung (Löschung des Studio-Kontos) löscht der AV die personenbezogenen Daten des Studios unwiderruflich, einschließlich der Daten in Cloudflare D1 (Datenbank), Cloudflare R2 (Audio-Dateien, Cover Art, Logos) und Cloudflare Durable Objects (Echtzeit-Daten). Ausgenommen sind die in AGB § 12 Abs. 1 genannten Nachweise.
(3) Der AV bestätigt die vollständige Löschung auf Anfrage per E-Mail.
§ 12 Kontakt
Auftragsverarbeiter:
Viktor Fuchs, melotunesmusic
Künzelsauer Straße 3, 74653 Ingelfingen
E-Mail:
Tel.:
§ 13 Stand
September 2026
Maßgebliche Fassung: Dieser Auftragsverarbeitungsvertrag ist in deutscher Sprache verfasst. Bei einer englischsprachigen Übersetzung handelt es sich um eine unverbindliche Service-Übersetzung; im Falle von Abweichungen ist die deutsche Fassung maßgeblich.