Datenschutzerklärung
1. Verantwortlicher
Viktor Fuchs
melotunesmusic
Künzelsauer Straße 3
74653 Ingelfingen
Deutschland
2. Übersicht der Datenverarbeitungen
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung der Webanwendung CuePort (nachfolgend „Dienst") unter cueport.app.
3. Hosting & Infrastruktur
Hosting, Datenbank und Dateispeicher des Dienstes laufen über Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Für E-Mail-Versand, Zahlungen und KI-Funktionen kommen weitere Anbieter hinzu (Abschnitte 4 und 14). Folgende Cloudflare-Dienste kommen zum Einsatz:
Cloudflare Pages – Hosting der Webanwendung (Landing Page, Studio Manager, Artist Portal, Gast-Seite).
Cloudflare Workers – Serverless API-Endpoints für Datenverarbeitung, Authentifizierung und Geschäftslogik.
Cloudflare D1 – SQLite-Datenbank zur Speicherung aller Nutzerdaten, Produktionen, Feedback, Spotify-Daten, Playlist-Tracking-Daten und Rate-Limiting-Counter.
Cloudflare R2 – Objektspeicher für Audio-Dateien (Instrumentale, Vocals, Mixdowns), Cover Art und Studio-Logos.
Cloudflare Durable Objects – Echtzeit-Funktionen für das Präsenz-System (Online-Status) und den automatischen Spotify-Synchronisationsprozess.
Cloudflare KV – Key-Value-Speicher für kurzlebige Sicherheits-Tokens (z.B. OAuth-State, max. 10 Minuten Gültigkeit) im Rahmen der Spotify-API-Anbindung.
Cloudflare Workers AI – KI-Modell als Rückfall für den KI-Songwriter, wenn der KI-Anbieter (Abschnitt 14) nicht antwortet.
Bei jedem Zugriff auf den Dienst werden durch Cloudflare automatisch technische Daten verarbeitet: IP-Adresse, verwendeter Browser und Betriebssystem, Zeitpunkt des Zugriffs, Referrer-URL und aufgerufene Seite. Diese Daten werden von Cloudflare zur Sicherstellung des Betriebs und zur Abwehr von Angriffen verarbeitet.
Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer und zuverlässiger Bereitstellung des Dienstes).
4. Zahlungsabwicklung (Lemon Squeezy)
Für die Abwicklung kostenpflichtiger Abonnements (Pro, Studio) nutzen wir Lemon Squeezy Inc. (17 Edinburgh Drive, Dover, DE 19901, USA) als „Merchant of Record". Lemon Squeezy übernimmt die vollständige Zahlungsabwicklung einschließlich Steuerermittlung, Rechnungstellung und Bereitstellung eines Kundenportals.
Bei Abschluss oder Verwaltung eines Abonnements werden folgende Daten an Lemon Squeezy übermittelt:
– Name und E-Mail-Adresse
– Studio-ID (intern, zur Zuordnung der Subscription zu Ihrem Konto)
– Auswahl des Tarifs (Pro oder Studio)
– Rechnungsadresse, soweit gesetzlich erforderlich
Die Zahlungsdaten selbst (Kreditkartennummer, PayPal-Login, etc.) geben Sie direkt im Checkout-Formular von Lemon Squeezy ein. Diese Daten werden nicht an den Anbieter übermittelt; der Anbieter erhält keine Karteninformationen.
Lemon Squeezy verarbeitet die Zahlungsdaten als eigenständig Verantwortlicher gemäß der Datenschutzerklärung von Lemon Squeezy (lemonsqueezy.com/privacy). Der Datentransfer in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.
Vom Anbieter zurück an den Dienst übermittelt Lemon Squeezy nur Subscription-Status, Subscription-ID, Customer-ID, Plan-Variante und nächstes Abrechnungsdatum.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, insb. Steuer- und Buchführungspflichten).
5. Registrierung & Nutzerkonto
Studio-Registrierung: Eine Registrierung kann eigenständig auf cueport.app vorgenommen werden oder per Einladung durch ein bestehendes Studio (Team-Mitglieder, Artists). Bei der Registrierung werden gespeichert: Name, E-Mail-Adresse, Passwort (gehasht mit PBKDF2 mit Salt), Rolle (Admin oder Team-Mitglied), Studio-Name und Zeitpunkt der Registrierung.
Registrierungsanfragen: Über das Kontaktformular auf der Landing Page können Interessenten eine Anfrage stellen. Dabei werden Name, Studio-Name, E-Mail-Adresse und eine optionale Nachricht gespeichert.
Mindestalter: Die Nutzung des Dienstes setzt ein Mindestalter von 16 Jahren voraus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).
6. Cookies & Session-Management
Studio-Session: Nach dem Login wird ein Anmelde-Token im localStorage des Browsers gespeichert und bei jeder Anfrage mitgesendet; zusätzlich setzt der Server ein technisch notwendiges Session-Cookie (melotunes_session). Gültigkeitsdauer: 30 Tage. Beim Logout werden Token und Cookie entfernt und die Sitzung auf dem Server beendet.
Artist-Session: Im Artist Portal wird der Anmelde-Token im localStorage und sessionStorage des Browsers gespeichert (kein Cookie), damit die Anmeldung auch nach dem Schließen des Tabs erhalten bleibt. Die Sitzung gilt 30 Tage. Beim Logout wird der Token aus dem Browser entfernt; auf dem Server läuft die Sitzung spätestens nach 30 Tagen ab. Für die Anzeige im Portal speichert der Browser außerdem den Namen des Studios und, nach einer Änderung im Profil, die E-Mail-Adresse.
Gast-Links: Gäste erhalten auf listen.cueport.app ein eigenes, technisch notwendiges Cookie (siehe Abschnitt 9).
Es werden keine Tracking-Cookies, Analyse-Cookies oder Marketing-Cookies eingesetzt. Es findet kein Tracking durch Drittanbieter statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Cookies und Anmelde-Token im Browser sind technisch notwendig und erfordern keine Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
7. Datenverarbeitung im Studio Manager
Im Rahmen der Nutzung werden folgende Daten in Cloudflare D1 gespeichert:
– Künstlerdaten: Name, Genre, Kontaktinformationen, interne Notizen, Spotify-Verknüpfung (Spotify-Artist-ID, Bild-URL)
– Produktionsdaten: Titel, Typ (Single/EP/Album etc.), Features, geplantes Release-Datum, Produktionsschritte (Lyrics, Instrumental, Vocals, Mix & Master, Cover Art, Bezahlung)
– Audio-Dateien & Versionen: Hochgeladene Audio-Dateien werden in Cloudflare R2 gespeichert. Pro Produktionsschritt können mehrere Versionen verwaltet werden.
– Feedback: Zeitbasierte Kommentare (Timestamp, Text, Rolle des Kommentators) auf Audio-Tracks
– Lyrics: Im Shared-Editor bearbeitete Texte
– Cover Art: Hochgeladene Bilder zu Produktionen
– Team-Daten: Einladungen, Mitgliederliste, Rollen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Artist Portal
Für Künstler wird ein separates Portal bereitgestellt. Der Zugang erfolgt über:
– Magic Link (einmaliger Token-Link per E-Mail oder Messenger)
– E-Mail/Passwort-Login (nach Registrierung durch den Studio-Admin oder auf Einladung)
Im Artist Portal werden gespeichert: Name, E-Mail-Adresse, Passwort (gehasht), Feedback-Kommentare, hochgeladene Audio-Dateien und Lyrics-Änderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
9. Gast-Links (Zugang ohne Konto)
Studios können einzelne Produktionen über einen Gast-Link auf listen.cueport.app freigeben. Wer den Link erhält, kann die freigegebenen Versionen ohne eigenes Konto anhören und auf der Waveform kommentieren und, wenn der Link es erlaubt, herunterladen. Verantwortlich für die Daten der Gäste ist das Studio, das den Link verschickt hat. Wir verarbeiten sie in dessen Auftrag (Art. 28 DSGVO, siehe AVV). Anfragen zu diesen Daten richten Gäste daher bitte an das Studio; sie können sich auch an uns wenden (Abschnitt 1).
Dabei werden verarbeitet:
– Name: der Name, den der Gast beim Beitritt angibt (frei wählbar)
– Kommentare: Text, Zeitpunkt im Track, Erstellungszeit und der Link, über den sie entstanden sind
– Gast-Sitzung: eine zufällige Kennung, Beginn, Ablauf und der Zeitpunkt der letzten Aktivität (höchstens alle fünf Minuten aktualisiert)
– IP-Adresse: nur zur Begrenzung von Zugriffsversuchen; diese Verarbeitung verantworten wir selbst (Abschnitt 12). Sie wird nicht zusammen mit Name oder Kommentaren gespeichert
Beim Aufruf fallen außerdem die in Abschnitt 3 beschriebenen technischen Zugriffsdaten an. E-Mail-Adressen von Gästen werden nicht erhoben.
Wer die Angaben sieht: Name und Kommentare eines Gastes sehen das Team des Studios, die Artists der Produktion in ihrem Artist Portal und die anderen Gäste desselben Links, nicht aber Gäste anderer Links. Gäste sehen ihrerseits die Namen und Kommentare von Studio und Artists zu den freigegebenen Versionen sowie den Namen und, falls hinterlegt, das Logo des Studios, den Titel und den Artist der Produktion. Das Studio sieht zusätzlich, wann ein Gast beigetreten und zuletzt aktiv war.
Cookie: Nach dem Beitritt wird ein technisch notwendiges Cookie (__Secure-cpg) gesetzt. Es enthält einen Zufallswert, der den Gast seiner Sitzung zuordnet (bei uns ist nur ein Hash davon gespeichert), gilt nur für diesen einen Link, ist für Skripte der Seite nicht lesbar (HttpOnly) und wird nur verschlüsselt übertragen. Es läuft mit dem Link ab, spätestens 30 Tage nach dem letzten Öffnen der Seite. „Verlassen“ löscht es sofort; sperrt das Studio den Link oder entfernt es den Gast, ist es ab diesem Moment wirkungslos und wird beim nächsten Aufruf gelöscht.
Speicher im Browser: Bis zum Beitritt liegt der Zugangscode des Links im sessionStorage des Browsers, damit ein Neuladen der Seite ihn nicht verliert; nach dem Beitritt wird er entfernt. Endet der Zugang (etwa weil das Studio den Link gesperrt hat oder er abgelaufen ist), merkt sich der Tab das dort bis zu seinem Schließen, damit ein Neuladen das weiter anzeigt. Außerdem werden eine gewählte Sprache und ein gewähltes Erscheinungsbild (hell oder dunkel) im localStorage gespeichert. Der Name wird im Browser nicht gespeichert.
Speicherdauer: Gast-Sitzungen werden spätestens einen Tag nach ihrem Ablauf gelöscht. Name und Kommentare bleiben bei der Produktion gespeichert, bis der Gast einen eigenen Kommentar löscht (möglich, solange seine Sitzung besteht und noch niemand geantwortet hat), das Studio den Kommentar oder die Version löscht oder die Produktion oder das Studio-Konto gelöscht wird. Löscht der Dienst Dateien automatisch (im Free-Tarif nach sieben Tagen, nach dem Ende eines Abonnements oder eines befristet gewährten Tarifs nach 90 Tagen), bleiben die Kommentare bis zur Löschung der Produktion erhalten.
Die Gast-Seite lädt keine Inhalte oder Skripte von Dritten, setzt keine Tracking-Cookies und ist für Suchmaschinen gesperrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Studios, Rückmeldungen zu seinen Produktionen einzuholen); für das Cookie und den Speicher im Browser § 25 Abs. 2 Nr. 2 TDDDG (technisch notwendig, keine Einwilligung erforderlich).
Eigenes Konto anfragen: Ein Gast kann auf der Gast-Seite ein eigenes Konto anfragen. Dafür speichern wir seine E-Mail-Adresse, einen Namen für das Konto und die gewählte Sprache und geben sie an das Studio weiter; das Studio erfährt per E-Mail von der Anfrage und entscheidet über sie. Gibt es sie frei, legen wir ein Konto im Artist Portal an und schicken eine Einladung an die angegebene Adresse (gibt es zu der Adresse im Studio schon ein Konto, stattdessen die Bitte, die Übernahme nach dem Anmelden zu bestätigen). Erst wenn die Person das Konto aktiviert oder die Übernahme bestätigt, werden die Kommentare dieser Gast-Sitzung dem Konto zugeordnet; welche Gast-Sitzung welchem Konto zugeordnet wurde, bleibt bei der Produktion gespeichert. Anfragen löschen wir 30 Tage nach ihrem Eingang bzw. 30 Tage nach der Freigabe; solange eine Anfrage läuft, bleibt die Gast-Sitzung bestehen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Nutzungsverhältnisses auf Anfrage des Gastes).
10. Echtzeit-Präsenz-System
Der Studio Manager zeigt an, welche Team-Mitglieder und Artists aktuell online sind. Der Online-Status wird über Cloudflare Durable Objects mittels WebSocket-Verbindung verwaltet. Gespeichert werden: Name, E-Mail und Rolle. Der Status wird bei Verbindungsabbruch oder Inaktivität automatisch entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Echtzeit-Zusammenarbeit).
11. Spotify-Integration & Drittanbieter-APIs
Zur Anzeige von Künstler-Statistiken und Playlist-Daten werden folgende externe Dienste eingesetzt:
Spotify Web API (Spotify AB, Schweden) – Abruf öffentlich verfügbarer Daten: Künstlersuche, Discography, Album-Metadaten, Playlist-Metadaten und Follower-Zahlen. Es werden keine persönlichen Spotify-Konten der Nutzer verknüpft oder ausgelesen.
Drittanbieter-APIs für Musikstatistiken – Zur Ergänzung der Spotify-Daten werden autorisierte Drittanbieter-APIs eingesetzt, um erweiterte Künstler-Statistiken (Monthly Listeners, Follower, Stream-Zahlen pro Track) und Playlist-Daten abzurufen. Übermittelt werden ausschließlich öffentliche Spotify-IDs (Artist-IDs, Track-IDs, Playlist-IDs). Es werden keine personenbezogenen Daten der Nutzer an diese Dienste übermittelt.
Es werden dabei keine personenbezogenen Daten der Studio-Nutzer oder Artists an diese Dienste übermittelt – ausschließlich öffentliche Spotify-IDs. Die Synchronisation erfolgt automatisch einmal täglich (23:00 UTC) über einen Cloudflare Cron Trigger.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Musikproduktions-Management und Marktbeobachtung).
12. Rate Limiting & Sicherheit
Zum Schutz vor Missbrauch und Brute-Force-Angriffen werden unter anderem Login-, Registrierungs- und Passwort-Vorgänge, das Widerrufsformular und der Zugang über Gast-Links begrenzt. Dazu wird die IP-Adresse bzw. die E-Mail-Adresse zusammen mit einem Zähler in der Cloudflare-D1-Datenbank gespeichert. Die Zählfenster betragen je nach Vorgang 10 Minuten bis 24 Stunden; abgelaufene Einträge werden spätestens einen Tag danach automatisch gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit).
13. Keine externen Schriftarten oder Tracking
Alle verwendeten Schriftarten werden lokal vom eigenen Server ausgeliefert (Self-Hosting). Es werden keine externen Dienste wie Google Fonts, Adobe Fonts oder ähnliche eingebunden. Es werden keine Analyse-Tools (wie Google Analytics), keine Social-Media-Plugins und keine Werbenetzwerke eingesetzt.
14. Drittlandtransfers
Personenbezogene Daten werden an folgende Empfänger in den USA übermittelt:
– Cloudflare, Inc. – Hosting, Datenbank, Dateispeicher und KI-Rückfall (Abschnitt 3). Zertifiziert nach dem EU-US Data Privacy Framework.
– Lemon Squeezy Inc. – Zahlungsabwicklung (Abschnitt 4). Grundlage: EU-Standardvertragsklauseln.
– Dienst für den E-Mail-Versand – Versand der E-Mails des Dienstes: E-Mail-Adresse und Name des Empfängers sowie der Inhalt der E-Mail. Grundlage: EU-Standardvertragsklauseln.
– Dienst zur Erkennung KI-generierter Musik – nur beim AI-Song-Checker, je nach Eingabe: die hochgeladene Audiodatei (übergeben über einen Link mit zufälliger Adresse; die Datei wird nach der Prüfung gelöscht, spätestens nach gut einem Tag), ein eingegebener Audio-Link, den der Anbieter selbst abruft, oder eine Spotify-Track-ID. Nach Angaben des Anbieters werden die Audiodaten nicht gespeichert. Eine Grundlage nach Art. 44 ff. DSGVO besteht derzeit nicht.
– Anbieter eines KI-Sprachmodells – nur beim KI-Songwriter: das eingegebene Wort (höchstens 60 Zeichen) und die bereits angezeigten Vorschläge. Zertifiziert nach dem EU-US Data Privacy Framework; nach den Bedingungen des Anbieters werden die Eingaben von Nutzern im Europäischen Wirtschaftsraum nicht zur Verbesserung seiner Produkte verwendet.
Die einzelnen Anbieter nennen wir auf Anfrage.
Die Dienste für Spotify-Statistiken (Abschnitt 11) erhalten ausschließlich öffentliche Spotify-IDs, keine personenbezogenen Daten der Nutzer.
15. Speicherdauer
– Nutzerdaten: Solange das Studio-Konto besteht.
– Nachweise nach einer Kontolöschung: Widerrufserklärungen, Versandnachweise persönlicher E-Mails des Anbieters und das Kostenprotokoll der Spotify-Abfragen (AGB § 12 Abs. 1) bleiben gespeichert; eine automatische Löschung gibt es dafür derzeit nicht.
– Hochgeladene Dateien im Free-Tarif: sieben Tage nach dem Hochladen (nicht nach einer Rückstufung von einem Abonnement oder einem vom Anbieter befristet gewährten Tarif, siehe nächste Zeile).
– Audio-Versionen nach dem Ende eines Abonnements oder eines befristet gewährten Tarifs: Fällt das Studio auf den Free-Tarif zurück, werden Audio-Versionen über dessen Speicherlimit 30 Tage nach der Rückstufung gesperrt (die neuesten Versionen bleiben nutzbar, bis das Limit erreicht ist) und nach 90 Tagen gelöscht. Andere Dateien wie Cover, Stems und Lieferungen betrifft das nicht (AGB § 12 Abs. 5).
– Inaktive Studios im Free-Tarif: Löschung des gesamten Studio-Kontos nach sechs Monaten ohne Anmeldung, nach zwei E-Mail-Hinweisen (AGB § 12 Abs. 3).
– Nicht bestätigte Registrierungen: 48 Stunden, samt den Zustimmungsprotokollen der Registrierung.
– Dateien für den AI-Song-Checker: werden nach der Prüfung gelöscht, spätestens nach gut einem Tag.
– Studio-Sessions: 30 Tage oder bis zum Logout; abgelaufene Sitzungen werden spätestens einen Tag danach gelöscht.
– Artist-Sessions: 30 Tage; abgelaufene Sitzungen werden spätestens einen Tag danach gelöscht.
– Rate-Limiting-Daten: 10 Minuten bis 24 Stunden, Löschung spätestens einen Tag nach Ablauf.
– Gast-Sitzungen: bis zum Ablauf des Links, höchstens 30 Tage nach dem letzten Öffnen der Seite; Löschung spätestens einen Tag danach.
– Gast-Namen und -Kommentare: siehe Abschnitt 9.
– Spotify-Statistiken: Tägliche Snapshots, solange der Artist verknüpft ist.
– Playlist-Snapshots: Solange die Playlist getrackt wird.
Bei Löschung des Studio-Kontos werden die Daten des Studios entfernt: Nutzerkonto, alle Künstler, Produktionen, Feedback, Lyrics, Audio-Dateien (R2), Cover Art, Spotify-Daten, Playlist-Tracking-Daten, Team-Mitglieder und Einladungen. Ausgenommen sind die oben genannten Nachweise.
16. Ihre Rechte
Sie haben folgende Rechte bezüglich Ihrer personenbezogenen Daten:
– Auskunft (Art. 15 DSGVO) – Welche Daten über Sie gespeichert sind
– Berichtigung (Art. 16 DSGVO) – Korrektur unrichtiger Daten
– Löschung (Art. 17 DSGVO) – Löschung Ihrer Daten (auch über die Studio-Löschfunktion im Account-Bereich möglich)
– Einschränkung (Art. 18 DSGVO) – Einschränkung der Verarbeitung
– Datenübertragbarkeit (Art. 20 DSGVO) – Erhalt Ihrer Daten in maschinenlesbarem Format
– Widerspruch (Art. 21 DSGVO) – Widerspruch gegen Verarbeitungen auf Basis berechtigter Interessen
17. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
18. Stand
September 2026