VertriebMarketingStatistikenVorschussPreiseHilfe
AnmeldenVeröffentlichen→

Datenschutzerklärung — OGRECORDS™

Stand: 2026-05-18

Diese Erklärung gilt für og-records.com, www.og-records.com, www.og-records.com, ogr.fm und alle zugehörigen Subdomains sowie für die nativen Apps (iOS, Android, Phase 5). Sie erläutert, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage, an wen wir sie weitergeben und welche Rechte du hast.


§1 Verantwortlicher

OnlineBuilders LLC Delaware Limited Liability Company (Vollständige Adresse: siehe Impressum)

§2 Welche Daten wir verarbeiten

KategorieBeispieleZweckRechtsgrundlage
AccountName, E-Mail, Land, SpracheVertragsdurchführung, KontaktArt. 6 (1) b DSGVO
Identität / KYCRechtlicher Name, Adresse, Geburtsdatum, Steuer-ID, AusweisbildAnti-Geldwäsche, Steuer-Compliance (1099-K, EU-MwSt)Art. 6 (1) c DSGVO (Rechtspflicht)
BankverbindungIBAN, BIC, Kontoinhaber, Bank-Adresse (für non-EU SWIFT)Auszahlung RoyaltiesArt. 6 (1) b
Musik-Metadaten + AudioReleases, Tracks, Splits, Cover, Master-WAV/FLACDistribution, DDEX-ExportArt. 6 (1) b
Audio-Fingerprint (Chromaprint)Lokal berechneter Akustik-HashDoppel-Upload-Warnung im eigenen KatalogArt. 6 (1) f (berechtigtes Interesse)
Datei-IntegritätMD5 (storage-seitig), optional SHA-256 (client-seitig)Manipulationsschutz, Audit-TrailArt. 6 (1) f
NutzungsdatenLogin-Zeitpunkt, IP-Hash (Salt-Rotation 90 Tage), Page-Views, Feature-FlagsSicherheit, Service-OptimierungArt. 6 (1) f
Marketing-AnalyticsKlicks, Conversion, opt-in Cookiesnur bei EinwilligungArt. 6 (1) a
KommunikationE-Mail-Adresse, WhatsApp-Nummer (falls verbunden), Push-Token, In-App-PräferenzenService-Kommunikation, StatusinfosArt. 6 (1) b / f
ZahlungsverkehrPolar.sh-Inbound-Belege, Auszahlungsprotokolle (SEPA + manuelle Banküberweisung)Vertrag + BuchhaltungArt. 6 (1) b/c
SupportTicket-Inhalt, Anhänge, KorrespondenzServiceArt. 6 (1) b

§3 Zwecke und Rechtsgrundlagen im Detail

  • Vertragserfüllung (Art. 6 (1) b): Account, Distribution-Pipeline, Auszahlung, Support.
  • Rechtliche Verpflichtung (Art. 6 (1) c): KYC-Pflichten (Anti-Geldwäsche), Steuer-Reporting (1099-K USA, §22 UStG DE), Aufbewahrungsfristen.
  • Berechtigtes Interesse (Art. 6 (1) f): IT-Sicherheit, Fraud-Detection, Audio-Fingerprint zur Doppel-Upload-Warnung.
  • Einwilligung (Art. 6 (1) a): Marketing-Cookies, Analytics-Cookies, Newsletter (außerhalb des transaktionalen Service-Versands), Erst-Anmeldung Minderjähriger durch Erziehungsberechtigte (Art. 8 DSGVO).

Bei Verarbeitung auf Basis berechtigten Interesses kannst du jederzeit Widerspruch einlegen (Art. 21 DSGVO).

§4 Sub-Auftragsverarbeiter

Wir nutzen folgende Auftragsverarbeiter unter Art. 28 DSGVO. Mit jedem dieser Anbieter besteht ein abgeschlossener Auftragsverarbeitungsvertrag (AVV); bei US-Anbietern stützen wir Drittland-Transfers auf Standardvertragsklauseln 2021/914 plus, soweit erforderlich, zusätzliche Schutzmaßnahmen (Verschlüsselung im Transit + at-Rest, Pseudonymisierung).

AnbieterSitz / RegionZweckDaten-Kategorien
Firebase (Google)EU + US (Auth/Storage gem. EU-Default; Analytics global)Auth, Cloud Storage, Analytics, Remote Config, App CheckAccount, Tokens, Storage-Objekte, Telemetry
AWSEU-Frankfurt (Aurora) + EU-Frankfurt (Bedrock)DB-Hosting, AI-Inference (Claude Haiku/Sonnet)Alle PII (verschlüsselt at-Rest), Prompt-Inputs
MailgunEU-Frankfurt-ClusterTransaktionale E-Mails + Inbound für SupportE-Mail, Name, Ticket-Inhalt
whapi.cloudEU (Cloud)WhatsApp Business ChannelWhatsApp-Nummer, Message-Inhalt
OneSignalUS (mit EU-Datenresidenz-Option)Push NotificationsPush-Token, Device-ID
Polar.shEU + USInbound-Payments (Premium-Add-Ons, Priority-Support)Name, E-Mail, Zahlungs-Token (Polar-seitig PCI), Order-Status
Mercury BankUS (Delaware)USD-Inbound der DSP-Sub-Distributor:innenBank-Transaktionsdaten, Counterparty-Info
eSignatures.comUS (Delaware)Distribution-Vereinbarungs-UnterzeichnungName, E-Mail, Vertrags-PDF
CloudflareGlobal EdgeDNS, CDN, DDoS, Turnstile-CaptchaIP-Hash, Request-Metadata, Captcha-Token
Hetzner OnlineFalkenstein, DeutschlandServer-Hosting (selbst-gehostetes Coolify)Alle verarbeiteten Daten (Speicherung)
DIDITEUKYC-IdentitätsverifizierungAusweisdokument, Liveness-Foto
TelegramGlobalOperator-Notifikationen (intern)Operator-IDs, Event-Metadata (keine User-PII außer auf ausdrückliche Anfrage)
Sub-Distributor:in(nen)EU / Global (B2B)Technische DDEX-Lieferung an DSPsRelease-Metadaten, Master-Audio, Cover, ISRC/UPC

Eine stets aktuelle Liste der Sub-Auftragsverarbeiter veröffentlichen wir unter og-records.com/legal/sub-processors. Wir informieren über neue Sub-Auftragsverarbeiter mindestens 14 Tage vor Aktivierung; du kannst widersprechen (Folge: keine Nutzung des neuen Auftragsverarbeiters mit deinen Daten, ggf. eingeschränkte Service-Verfügbarkeit).

Chromaprint ist eine Open-Source-Library, die lokal im Worker-Container läuft. Es findet kein Datenexport an Dritte statt; der Fingerprint wird ausschließlich gegen deinen eigenen Katalog verglichen.

§5 Drittland-Transfers (Art. 44-49 DSGVO)

Daten werden an die in §4 genannten US-Anbieter übermittelt. Wir stützen uns auf:

  • Standardvertragsklauseln 2021/914 (SCC) für alle US-Anbieter, soweit nicht bereits durch Angemessenheitsbeschluss (z. B. EU-US Data Privacy Framework) gedeckt.
  • Transfer-Impact-Assessment (TIA) wird für jeden US-Anbieter durchgeführt und dokumentiert; auf Anfrage stellen wir eine Zusammenfassung zur Verfügung.
  • Zusätzliche Schutzmaßnahmen: Transportverschlüsselung TLS 1.2+, At-Rest-Verschlüsselung, Zugriffs-Logging, Pseudonymisierung wo praktikabel.

§6 Aufbewahrung und Löschung

  • Account-Daten: während aktiver Vertragslaufzeit + Aufbewahrungsfristen (siehe unten).
  • KYC-Dokumente: bis zu 10 Jahre nach Vertragsende gemäß Anti-Geldwäsche-Vorschriften.
  • Royalty-Statements + Buchhaltungs-Belege: 10 Jahre (§147 AO DE; 7 Jahre IRS US, gleichwertige UK/EU-Vorschriften).
  • Audit-Log: 24 Monate (gemäß AUDIT_LOG_RETENTION_MONTHS=24, partitioniert).
  • Streaming-Logs / Page-Views: 12 Monate.
  • Soft-Delete-Karenz: Bei Account-Löschanfrage 30 Tage mit Widerruf-Option; danach automatische Pseudonymisierung der PII-Felder und Löschung der zugeordneten Storage-Objekte (Audiomaster, Cover, DDEX-Exports), sofern keine Aufbewahrungspflicht greift.
  • Backups: rollierend 30 Tage; aus Backups gelöschte Daten werden beim nächsten Backup-Zyklus überschrieben.

§7 Deine Rechte

Du hast nach DSGVO (sowie nach UK-GDPR, CCPA, gleichwertigen Vorschriften) folgende Rechte:

  • Auskunft (Art. 15) — vollständige Datenkopie als JSON + PDF im Dashboard unter „Export meiner Daten".
  • Berichtigung (Art. 16) — Korrektur falscher Daten.
  • Löschung (Art. 17) — vorbehaltlich gesetzlicher Aufbewahrungsfristen (siehe §6). Initiiere über „Konto löschen" im Dashboard oder per E-Mail an info@og-records.com.
  • Einschränkung (Art. 18) — z. B. während eines streitigen Vorgangs.
  • Datenportabilität (Art. 20) — strukturierter Export aller transaktionalen Daten.
  • Widerspruch (Art. 21) — gegen Verarbeitungen auf Basis berechtigten Interesses.
  • Widerruf der Einwilligung (Art. 7 (3)) — für künftige Verarbeitungen; bereits erfolgte Verarbeitungen bleiben rechtmäßig.
  • Beschwerderecht bei einer Aufsichtsbehörde (Art. 77) — für Deutschland z. B. BfDI; für UK ICO; für USA State-Attorneys-General + FTC.
  • Automatisierte Entscheidungen (Art. 22) — wir treffen keine ausschließlich automatisierten rechtlich erheblichen Entscheidungen ohne menschliche Beteiligung. Bei Fraud-Detection (§8 AGB) erfolgt menschliche Letztprüfung; KYC-Approve erfolgt durch DIDIT mit menschlicher Operator-Verifikation bei Edge-Cases.

§8 Cookies und Tracking

Wir setzen folgende Cookies:

  • Essentiell (ohne Einwilligung): Session-Cookie, CSRF-Token, Cloudflare-Turnstile, Theme-Cookie (light/dark), __og_session.
  • Funktional (Einwilligung): Language-Override, Wizard-State.
  • Analytics (Einwilligung): Firebase Analytics (anonymisierte IDs), opt-out per Browser-Setting möglich.
  • Marketing (Einwilligung): ausschließlich bei expliziter Zustimmung; aktuell nicht im Live-Betrieb.

Cookie-Banner mit granularer Konfiguration: „Alle akzeptieren" / „Nur essentielle" / „Einstellungen". Iubenda / Cookiebot wird in Q3-2026 als Compliance-Layer aktiviert.

§9 Sicherheit

  • TLS 1.2+ end-to-end.
  • AES-256 at-Rest auf allen Storage-Pfaden.
  • Argon2 / bcrypt für Passwort-Hashes (Firebase-Verwaltung).
  • 2FA / Multi-Factor-Auth für Admin-Konten (mandatory ab 2026-06-01).
  • IP-Hash-Salt-Rotation alle 90 Tage.
  • Rate-Limiting (10 req / Minute auf Auth-Endpoints).
  • Helmet-CSP, HSTS-Preload, X-Frame-Options, X-Content-Type-Options.
  • File-Magic-Byte-Prüfung bei allen Uploads.
  • Audit-Log aller Admin-Aktionen, range-partitioned, 24 Monate Retention.

Datenpannen (Art. 33 DSGVO) melden wir der zuständigen Aufsichtsbehörde unverzüglich, spätestens 72 Stunden nach Kenntnis; betroffene Nutzer:innen werden unverzüglich informiert, wenn ein hohes Risiko (Art. 34) vorliegt.

§10 Minderjährige

Für Künstler:innen unter 18 Jahren benötigen wir die Einwilligung der/des Erziehungsberechtigten (Art. 8 DSGVO Schwelle 16 Jahre für DE; in einigen EU-Mitgliedsstaaten 13-16 Jahre). In den USA gilt COPPA für unter 13-Jährige: ein Account-Anlegen ist in dieser Altersgruppe nicht zulässig. Details siehe AGB §15.

§11 AI-Verarbeitung

Wir nutzen AI (Claude via AWS Bedrock EU-Frankfurt) für: Genre-Tagging, Mastering-Suggestions, Support-Chat (AI-First-Reply), Track-Description-Vorschläge.

  • Eingangsdaten: Nur die für die jeweilige AI-Funktion relevanten Daten (kein automatisches Training auf deinen Daten).
  • Kein Modell-Training: Anthropic und AWS Bedrock verpflichten sich vertraglich, deine Eingaben nicht zum Modell-Training zu nutzen.
  • Menschliche Letztprüfung: Bei rechtlich erheblichen Entscheidungen (Fraud-Hold, KYC-Reject) erfolgt stets ein menschliches Review (siehe §7 zu Art. 22 DSGVO).
  • Opt-out: Du kannst AI-Features im Dashboard deaktivieren (Profile → Einstellungen → AI-Features off). Service-Verfügbarkeit kann eingeschränkt sein (Support-Chat dann ausschließlich menschlich, Genre-Tagging manuell).

§12 Telemetry und Performance-Monitoring

  • Web Vitals + Page-Performance wird anonymisiert in Firebase Analytics erfasst (mit Einwilligung).

§13 Änderungen dieser Erklärung

Materielle Änderungen kündigen wir mindestens 30 Tage vor Inkrafttreten per E-Mail an. Aktuelle Version stets unter og-records.com/privacy. Versionierungs-Verlauf wird intern geführt und auf Anfrage offengelegt.

§14 Kontakt + Beschwerden

  • Allgemeine rechtliche Anfragen: info@og-records.com

Self-Publisher-Plattform für Indie-Artists, Producer und kleine Labels. Bis zu 100 % Auszahlung. Kein Abo.

PRODUKT
  • Distribution
  • Royalty-Splits
  • Music Advance
  • Spotify Discovery Mode
  • Smart Links
  • Release-Plan
  • Playlist-Pitching
  • Analytics
  • Sync Marketplace
VERGLEICHE
  • Vs. 15%-Modell
  • Vs. Jahresabo-Modell
  • Vs. Hybrid-Modell
  • Vs. Premium-Tier-Modell
  • DSP-Netzwerk (38+ Plattformen)
  • Warum OGRECORDS™
UNTERNEHMEN
  • Über uns
  • Manifest
  • Partner-Programm
  • Press
  • Brand Kit
  • Kontakt
LEGAL
  • Terms
  • Privacy
  • DPA
  • AI Policy
  • AI Manifest
  • Fraud Manifest
  • Imprint

© 2026 OnlineBuilders LLC. OG-RECORDS™ is a registered trademark of OnlineBuilders LLC.
ImprintPrivacyTermsContact
Support
AI · meistens unter 5 Sekunden

Hi 👋

Frag mich zu Releases, Splits, Auszahlungen, Smart Links — oder zur Plattform allgemein.

⚠ Hinweis: Ich bin ein AI-Bot. Meine Antworten können Fehler enthalten und sind keine Rechts-, Steuer- oder Finanzberatung. Für verbindliche Entscheidungen oder sensible Vorgänge wende dich bitte an info@og-records.com — wir antworten binnen 4 Stunden manuell.