Datenschutzerklärung — OGRECORDS™
Stand: 2026-09-25
Diese Erklärung gilt für og-records.com, www.og-records.com, www.og-records.com, ogr.fm und alle zugehörigen Subdomains sowie für die nativen Apps (iOS, Android, Phase 5). Sie erläutert, welche personenbezogenen Daten wir verarbeiten, warum, auf welcher Rechtsgrundlage, an wen wir sie weitergeben und welche Rechte du hast.
§1 Verantwortlicher
OnlineBuilders LLC Delaware Limited Liability Company (Vollständige Adresse: siehe Impressum)
§2 Welche Daten wir verarbeiten
| Kategorie | Beispiele | Zweck | Rechtsgrundlage |
|---|---|---|---|
| Account | Name, E-Mail, Land, Sprache | Vertragsdurchführung, Kontakt | Art. 6 (1) b DSGVO |
| Identität / KYC | Rechtlicher Name, Adresse, Geburtsdatum, Steuer-ID, Ausweisbild | Anti-Geldwäsche, Steuer-Compliance (1099-K, EU-MwSt) | Art. 6 (1) c DSGVO (Rechtspflicht) |
| Bankverbindung | IBAN, BIC, Kontoinhaber, Bank-Adresse (für non-EU SWIFT) | Auszahlung Royalties | Art. 6 (1) b |
| Musik-Metadaten + Audio | Releases, Tracks, Splits, Cover, Master-WAV/FLAC | Distribution, DDEX-Export | Art. 6 (1) b |
| Audio-Fingerprint (Chromaprint) | Lokal berechneter Akustik-Hash | Doppel-Upload-Warnung im eigenen Katalog | Art. 6 (1) f (berechtigtes Interesse) |
| Datei-Integrität | MD5 (storage-seitig), optional SHA-256 (client-seitig) | Manipulationsschutz, Audit-Trail | Art. 6 (1) f |
| Nutzungsdaten | Login-Zeitpunkt, IP-Hash (Salt-Rotation 90 Tage), Page-Views, Feature-Flags | Sicherheit, Service-Optimierung | Art. 6 (1) f |
| Herkunft + Gerät (bei Registrierung) | Plattform (App/Browser), Gerätemodell, App- und Betriebssystem-Version, Bildschirmgröße, Sprache, Zeitzone, Land, IP-Adresse | Missbrauchs- und Mehrfachkonto-Abwehr, Support, Kompatibilität (welche App-Versionen sind im Einsatz) | Art. 6 (1) f |
| Herkunfts-Kampagne | Verweisende Website (Referrer), UTM-Parameter, Werbe-Klick-IDs (gclid/fbclid/ttclid), Landingpage, Partner-Code — im Browser unter ogr-anon-id / ogr-first-touch zwischengespeichert | Reichweitenmessung: welcher Kanal führt zu Registrierungen | Art. 6 (1) f, § 25 TTDSG — siehe §8 |
| Marketing-Analytics | Klicks, Conversion, opt-in Cookies | nur bei Einwilligung | Art. 6 (1) a |
| Kommunikation | E-Mail-Adresse, WhatsApp-Nummer (falls verbunden), Push-Token, In-App-Präferenzen | Service-Kommunikation, Statusinfos | Art. 6 (1) b / f |
| Zahlungsverkehr | Polar.sh-Inbound-Belege, Auszahlungsprotokolle (SEPA + manuelle Banküberweisung) | Vertrag + Buchhaltung | Art. 6 (1) b/c |
| Support | Ticket-Inhalt, Anhänge, Korrespondenz | Service | Art. 6 (1) b |
| Verbundene Social-Media-Konten (Artist-Autopilot, nur bei Nutzung) | Plattform-Konto-ID, Benutzername, Anzeigename, Adresse des Profilbilds, Kontotyp, erteilte Berechtigungen, Zugangs- und Aktualisierungsschlüssel (verschlüsselt) samt Ablaufdatum; IDs, Links und Basis-Kennzahlen (Aufrufe, Reichweite, Likes, Shares, Saves) der über den Autopiloten veröffentlichten Beiträge | Veröffentlichung der von dir freigegebenen Beiträge, Hook-Test, Statusanzeige | Art. 6 (1) b |
| Sync-Lizenzanfragen (Buyer, ohne Konto) | Firma, Ansprechpartner:in, E-Mail, Rechnungsadresse, USt-IdNr., Projektbeschreibung, gewünschte Nutzung; bei Angebotsannahme zusätzlich IP-Hash und Browser-Kennung als Nachweis der Annahme; Vertrags-PDF, Zahlungs- und Lieferstatus | Anbahnung und Durchführung eines Sync-Lizenzvertrags, Nachweis der Vertragsannahme, Rechnungsstellung | Art. 6 (1) b (Vertrag), Art. 6 (1) f (Nachweis), Art. 6 (1) c (Buchhaltung) |
Sync-Marktplatz (Buyer ohne Konto). Wer über /sync/brief, /sync/catalog oder einen persönlichen Pitch-Link eine Lizenzanfrage stellt, braucht kein Nutzerkonto. Der Zugang zur eigenen Anfrage läuft über einen persönlichen Link, den wir ausschließlich per E-Mail verschicken. Die Angaben werden nur zur Bearbeitung der Anfrage, zur Abstimmung mit der Rechteinhaber:in (diese sieht Firma, Projekt und Bedingungen, nicht die E-Mail-Adresse) und zur Abwicklung des Lizenzvertrags verwendet. Die Zahlung läuft wahlweise über Polar.sh (dort gelten zusätzlich dessen Datenschutzhinweise) oder per Überweisung; die elektronische Unterzeichnung über eSignatures.com. Download-Links zu den gelieferten Dateien sind zeitlich befristet und personengebunden.
§3 Zwecke und Rechtsgrundlagen im Detail
- Vertragserfüllung (Art. 6 (1) b): Account, Distribution-Pipeline, Auszahlung, Support.
- Rechtliche Verpflichtung (Art. 6 (1) c): KYC-Pflichten (Anti-Geldwäsche), Steuer-Reporting (1099-K USA, §22 UStG DE), Aufbewahrungsfristen.
- Berechtigtes Interesse (Art. 6 (1) f): IT-Sicherheit, Fraud-Detection, Audio-Fingerprint zur Doppel-Upload-Warnung, technische Merkmale der Registrierung (Plattform, Gerät, Version, Land) sowie Reichweitenmessung der Herkunftskanäle (§8).
- Einwilligung (Art. 6 (1) a): Marketing-Cookies, Analytics-Cookies, Newsletter (außerhalb des transaktionalen Service-Versands), Erst-Anmeldung Minderjähriger durch Erziehungsberechtigte (Art. 8 DSGVO).
Bei Verarbeitung auf Basis berechtigten Interesses kannst du jederzeit Widerspruch einlegen (Art. 21 DSGVO).
§4 Sub-Auftragsverarbeiter
Wir nutzen folgende Auftragsverarbeiter unter Art. 28 DSGVO. Mit jedem dieser Anbieter besteht ein abgeschlossener Auftragsverarbeitungsvertrag (AVV); bei US-Anbietern stützen wir Drittland-Transfers auf Standardvertragsklauseln 2021/914 plus, soweit erforderlich, zusätzliche Schutzmaßnahmen (Verschlüsselung im Transit + at-Rest, Pseudonymisierung).
| Anbieter | Sitz / Region | Zweck | Daten-Kategorien |
|---|---|---|---|
| Firebase (Google) | EU + US (Auth/Storage gem. EU-Default; Analytics global) | Auth, Cloud Storage, Analytics, Remote Config, App Check | Account, Tokens, Storage-Objekte, Telemetry |
| AWS | EU-Frankfurt (Aurora) + EU-Frankfurt (Bedrock) | DB-Hosting, AI-Inference (Claude Haiku/Sonnet) | Alle PII (verschlüsselt at-Rest), Prompt-Inputs |
| Google (Gemini) | EU / US (Generative-Language- bzw. Vertex-AI-Region) | AI Studio: Cover-Bildgenerierung; RAG-Embeddings/Chat; Transkription von Sprachnachrichten an den Support | Prompts, Stil-/Titel-Eingaben, Support-Nachrichten inkl. Sprachnachrichten (keine besonderen Kategorien) |
| Suno, Inc. | US | AI Studio: KI-Musikgenerierung | Prompt, Lyrics, Titel, Stil-/Generierungsparameter (vom Nutzer eingegeben) |
| Mailgun | EU-Frankfurt-Cluster | Transaktionale E-Mails + Inbound für Support; Korrespondenz mit Sync-Buyern | E-Mail, Name, Ticket-Inhalt, Anfrage-Inhalt |
| OneSignal | US (mit EU-Datenresidenz-Option) | Push Notifications | Push-Token, Device-ID |
| Expo (650 Industries, Inc.) | US | App-Push-Mitteilungen: Weitergabe an Apple (APNs) und Google (FCM) — ab 02.10.2026, ersetzt OneSignal | Expo-Push-Token, Mitteilungstext, Deeplink |
| PostHog (PostHog, Inc.) | EU-Frankfurt (PostHog Cloud EU); Anbietersitz USA | Produkt-Analytics, A/B-Tests, Session-Replay | Seitenaufrufe, Klick-/Scroll-Interaktionen, Session-Replays (Eingaben maskiert), pseudonyme Nutzer-IDs |
| Polar.sh | EU + US | Inbound-Payments (Premium-Add-Ons, Priority-Support, Sync-Lizenzgebühren der Buyer) | Name, E-Mail, Firma, Rechnungsadresse, Zahlungs-Token (Polar-seitig PCI), Order-Status |
| Mercury Bank | US (Delaware) | USD-Inbound der DSP-Sub-Distributor:innen | Bank-Transaktionsdaten, Counterparty-Info |
| eSignatures.com | US (Delaware) | Unterzeichnung von Distribution-Vereinbarungen und Sync-Lizenzverträgen | Name, E-Mail, Firma, Vertrags-PDF |
| Cloudflare | Global Edge | DNS, CDN, DDoS, Turnstile-Captcha | IP-Hash, Request-Metadata, Captcha-Token |
| Hetzner Online | Falkenstein, Deutschland | Server-Hosting (selbst-gehostetes Coolify) | Alle verarbeiteten Daten (Speicherung) |
| DIDIT | EU | KYC-Identitätsverifizierung | Ausweisdokument, Liveness-Foto |
| Telegram | Global | Operator-Notifikationen (intern) | Operator-IDs, Event-Metadata (keine User-PII außer auf ausdrückliche Anfrage) |
| Google Ads (Google Ireland Ltd.) | EU / US | Werbe-Conversion-Messung für Google-Ads-Kampagnen — nur bei Marketing-Einwilligung (§8) | Conversion-Ereignis (z. B. Registrierung), Klick-ID (gclid), Cookie-/Geräte-IDs |
| OpenAI (OpenAI, L.L.C.) | US | Werbe-Conversion-Messung für Anzeigen in ChatGPT („OpenAI Ads") — nur bei Marketing-Einwilligung, in der App nur mit Tracking-Erlaubnis (iOS ATT) (§8) | Conversion-Ereignis „Registrierung", E-Mail + Nutzer-ID ausschließlich SHA-256-gehasht, IP, User-Agent, Land, Klick-/Browser-Referenz (oppref, __obref) |
| Meta (Meta Platforms Ireland Ltd.) | EU / US | Werbe-Conversion-Messung für Anzeigen auf Facebook und Instagram („Meta-Pixel", „Conversions API") — nur bei Marketing-Einwilligung, nur auf der Website (§8) | Seitenaufrufe, Conversion-Ereignis „Registrierung", E-Mail + Nutzer-ID + Land ausschließlich SHA-256-gehasht, IP, User-Agent, Cookie-/Klick-IDs (_fbp, _fbc, fbclid) |
| TikTok (TikTok Technology Ltd., Irland) | EU / US / Singapur | Werbe-Conversion-Messung für TikTok-Anzeigen („TikTok-Pixel", „Events API") — nur bei Marketing-Einwilligung, nur auf der Website (§8) | Seitenaufrufe, Conversion-Ereignis „Registrierung", E-Mail + Nutzer-ID ausschließlich SHA-256-gehasht, IP, User-Agent, Cookie-/Klick-IDs (_ttp, ttclid) |
| Sub-Distributor:in(nen) | EU / Global (B2B) | Technische DDEX-Lieferung an DSPs | Release-Metadaten, Master-Audio, Cover, ISRC/UPC |
Eine stets aktuelle Liste der Sub-Auftragsverarbeiter veröffentlichen wir unter og-records.com/legal/sub-processors. Wir informieren über neue Sub-Auftragsverarbeiter mindestens 14 Tage vor Aktivierung; du kannst widersprechen (Folge: keine Nutzung des neuen Auftragsverarbeiters mit deinen Daten, ggf. eingeschränkte Service-Verfügbarkeit).
Chromaprint ist eine Open-Source-Library, die lokal im Worker-Container läuft. Es findet kein Datenexport an Dritte statt; der Fingerprint wird ausschließlich gegen deinen eigenen Katalog verglichen.
WhatsApp-Support: Schreibst du uns per WhatsApp, läuft die Nachricht über ein WhatsApp-Gateway, das wir selbst auf unserem Server in Deutschland (Hetzner, siehe oben) betreiben — ein zusätzlicher Gateway-Anbieter ist nicht beteiligt. Wir verarbeiten dabei deine WhatsApp-Nummer, deinen Anzeigenamen und den Nachrichteninhalt, um deine Anfrage (auch per KI-Assistent, §11) zu beantworten. Die Übermittlung selbst erfolgt über WhatsApp (Meta Platforms Ireland Ltd.), die dafür eigenständig verantwortlich ist; es gilt deren Datenschutzrichtlinie.
Artist-Autopilot (verbundene Social-Media-Konten). Wenn du die optionale BETA-Funktion Artist-Autopilot nutzt und ein eigenes Konto verbindest, tauschen wir Daten mit der jeweiligen Plattform aus. Diese Plattformen sind keine Auftragsverarbeiter, sondern für ihre eigene Verarbeitung eigenständig verantwortlich; es gelten zusätzlich deren Datenschutzbestimmungen:
- Meta Platforms Ireland Ltd. (Instagram), Merrion Road, Dublin 4, Irland — Datenschutzrichtlinie
- TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, Irland — Datenschutzerklärung
- Google Ireland Limited (YouTube), Gordon House, Barrow Street, Dublin 4, Irland — Datenschutzerklärung
Anmeldung: Die Verbindung läuft über das offizielle Anmeldeverfahren der Plattform (OAuth). Dein Passwort gibst du nur bei der Plattform ein; wir erhalten es nie. Wir fragen ausschließlich die Berechtigungen an, die die Funktion braucht — Profil lesen, Beiträge veröffentlichen und (Instagram, für den Hook-Test) Kennzahlen der eigenen Beiträge lesen; bei YouTube „Videos hochladen" und „Kanal ansehen".
Was wir von der Plattform erhalten und speichern: Plattform-Konto-ID, Benutzername, Anzeigename, Adresse des Profilbilds, Kontotyp, die erteilten Berechtigungen sowie die Zugangs- und Aktualisierungsschlüssel samt Ablaufdatum. Die Schlüssel speichern wir verschlüsselt (AES-256-GCM) und verwenden sie ausschließlich für Anfragen an die jeweilige Plattform. Zu den über den Autopiloten veröffentlichten Beiträgen speichern wir Beitrags-ID, Link, Veröffentlichungszeitpunkt, etwaige Fehlermeldungen der Plattform und Basis-Kennzahlen (Aufrufe, Reichweite, Likes, Shares, Saves) — letztere vor allem für den Hook-Test mit Test-Reels.
Was wir an die Plattform übermitteln: die von dir freigegebenen Beiträge (Video, Caption bzw. Titel und Beschreibung) zum geplanten Zeitpunkt; bei Collab-Reels den Instagram-Benutzernamen, den du für die Einladung angibst.
Worauf wir nie zugreifen: Direktnachrichten, Kommentare, Follower- und Abonnentenlisten sowie die Profileinstellungen deines Kontos. Die dafür nötigen Berechtigungen fragen wir nicht an.
Rechtsgrundlage: Art. 6 (1) b DSGVO (Durchführung der von dir angeforderten Funktion).
Speicherdauer und Löschung: Trennst du die Verbindung im Dashboard oder widerrufst du den Zugriff bei der Plattform, löschen wir die Zugangsschlüssel sofort; Konto-ID, Benutzername und die Angaben zu bereits veröffentlichten Beiträgen bleiben als Nachweis der Veröffentlichungen gespeichert, bis du die Löschung verlangst oder deinen Account löschst. Stellst du über Instagram eine Datenlöschungsanfrage (Instagram → Einstellungen → Apps und Websites → Entfernen), löschen wir alle Verbindungsdaten zu diesem Instagram-Konto und bestätigen dies mit einem Bestätigungscode unter og-records.com/artist-autopilot/data-deletion. Mit der Löschung deines Accounts werden alle Autopilot-Daten gelöscht (§6).
Drittland-Transfer: Die genannten Plattformen können Daten auch außerhalb der EU (insbesondere in den USA) verarbeiten; dies erfolgt in deren eigener Verantwortung und auf Grundlage ihrer eigenen Transfermechanismen.
§5 Drittland-Transfers (Art. 44-49 DSGVO)
Daten werden an die in §4 genannten US-Anbieter übermittelt. Wir stützen uns auf:
- Standardvertragsklauseln 2021/914 (SCC) für alle US-Anbieter, soweit nicht bereits durch Angemessenheitsbeschluss (z. B. EU-US Data Privacy Framework) gedeckt.
- Transfer-Impact-Assessment (TIA) wird für jeden US-Anbieter durchgeführt und dokumentiert; auf Anfrage stellen wir eine Zusammenfassung zur Verfügung.
- Zusätzliche Schutzmaßnahmen: Transportverschlüsselung TLS 1.2+, At-Rest-Verschlüsselung, Zugriffs-Logging, Pseudonymisierung wo praktikabel.
§6 Aufbewahrung und Löschung
- Account-Daten: während aktiver Vertragslaufzeit + Aufbewahrungsfristen (siehe unten).
- KYC-Dokumente: bis zu 10 Jahre nach Vertragsende gemäß Anti-Geldwäsche-Vorschriften.
- Royalty-Statements + Buchhaltungs-Belege: 10 Jahre (§147 AO DE; 7 Jahre IRS US, gleichwertige UK/EU-Vorschriften).
- Audit-Log: 24 Monate (gemäß
AUDIT_LOG_RETENTION_MONTHS=24, partitioniert). - Streaming-Logs / Page-Views: 12 Monate.
- Sync-Lizenzanfragen und -Verträge (Buyer): abgeschlossene Verträge, Rechnungen und Zahlungsbelege 10 Jahre (§147 AO); Anfragen ohne Vertragsschluss 24 Monate nach der letzten Aktivität, danach Löschung bzw. Pseudonymisierung. Befristete Download-Links verfallen nach spätestens 7 Tagen und werden auf Anfrage neu ausgestellt.
- Verbundene Social-Media-Konten (Artist-Autopilot): Zugangsschlüssel bis zum Trennen der Verbindung oder zum Widerruf bei der Plattform, danach sofortige Löschung; übrige Verbindungs- und Beitragsdaten bis zu einer Löschanfrage (auch über die Datenlöschungsfunktion von Instagram) oder bis zur Löschung des Accounts (Details in §4).
- Herkunfts- und Gerätedaten der Registrierung: unbefristet, weil sie den Account beschreiben und für Kanal-Auswertungen über mehrere Jahre gebraucht werden. Sie werden mit dem Account gelöscht: eine Löschanfrage entfernt sie vollständig und ohne Aufbewahrungsvorbehalt (§7). Nicht einem Account zugeordnete Herkunftsdaten anonymer Besucher enthalten keinen Personenbezug zu einer bei uns registrierten Person und bleiben davon unberührt.
- Soft-Delete-Karenz: Bei Account-Löschanfrage 30 Tage mit Widerruf-Option; danach automatische Pseudonymisierung der PII-Felder und Löschung der zugeordneten Storage-Objekte (Audiomaster, Cover, DDEX-Exports), sofern keine Aufbewahrungspflicht greift.
- Backups: rollierend 30 Tage; aus Backups gelöschte Daten werden beim nächsten Backup-Zyklus überschrieben.
§7 Deine Rechte
Du hast nach DSGVO (sowie nach UK-GDPR, CCPA, gleichwertigen Vorschriften) folgende Rechte:
- Auskunft (Art. 15) — vollständige Datenkopie als JSON + PDF im Dashboard unter „Export meiner Daten".
- Berichtigung (Art. 16) — Korrektur falscher Daten.
- Löschung (Art. 17) — vorbehaltlich gesetzlicher Aufbewahrungsfristen (siehe §6). Initiiere über „Konto löschen" im Dashboard oder per E-Mail an
info@og-records.com. - Einschränkung (Art. 18) — z. B. während eines streitigen Vorgangs.
- Datenportabilität (Art. 20) — strukturierter Export aller transaktionalen Daten.
- Widerspruch (Art. 21) — gegen Verarbeitungen auf Basis berechtigten Interesses.
- Widerruf der Einwilligung (Art. 7 (3)) — für künftige Verarbeitungen; bereits erfolgte Verarbeitungen bleiben rechtmäßig.
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77) — für Deutschland z. B. BfDI; für UK ICO; für USA State-Attorneys-General + FTC.
- Automatisierte Entscheidungen (Art. 22) — wir treffen keine ausschließlich automatisierten rechtlich erheblichen Entscheidungen ohne menschliche Beteiligung. Bei Fraud-Detection (§8 AGB) erfolgt menschliche Letztprüfung; KYC-Approve erfolgt durch DIDIT mit menschlicher Operator-Verifikation bei Edge-Cases.
§8 Cookies und Tracking
Wir setzen folgende Cookies:
- Essentiell (ohne Einwilligung): Session-Cookie, CSRF-Token, Cloudflare-Turnstile, Theme-Cookie (light/dark),
__og_session. - Funktional (Einwilligung): Language-Override, Wizard-State.
- Analytics (Einwilligung): Firebase Analytics (anonymisierte IDs), opt-out per Browser-Setting möglich, sowie PostHog (Produkt-Analytics, PostHog Cloud EU) — siehe Absatz unten.
- Marketing (Einwilligung): ausschließlich bei expliziter Zustimmung — Google-Ads-Conversion-Tag (gtag), OpenAI-Ads-Mess-Pixel (oaiq, Cookie
__obref), Meta-Pixel (fbq, Cookies_fbp/_fbc) und TikTok-Pixel (ttq, Cookie_ttp). Details im Absatz „Werbe-Conversion-Messung" unten.
Herkunfts- und Gerätedaten. In diesem Bereich verarbeiten wir zwei Dinge, die rechtlich unterschiedlich zu bewerten sind. Wir beschreiben sie deshalb getrennt:
-
Technische Merkmale deines Zugriffs — ohne Speicherung auf deinem Gerät. Plattform (App oder Browser), Gerätemodell, App- und Betriebssystem-Version, Bildschirmgröße, Sprache, Zeitzone, Land und IP-Adresse. Diese Angaben sendet dein Browser bzw. unsere App beim Aufruf ohnehin mit; wir lesen dafür nichts von deinem Gerät aus und speichern dort nichts. Wir brauchen sie, um Mehrfach- und Missbrauchskonten zu erkennen, Supportanfragen beantworten zu können und zu wissen, welche App-Versionen noch im Einsatz sind. Rechtsgrundlage: Art. 6 (1) f DSGVO (berechtigtes Interesse).
-
Herkunft deiner Registrierung — mit Speicherung im Browser. Damit wir auswerten können, über welchen Weg Registrierungen zustande kommen, legt unsere Website beim ersten Besuch zwei Einträge im LocalStorage deines Browsers ab: eine zufällig erzeugte Kennung (
ogr-anon-id) und die erste Herkunftsangabe (ogr-first-touch— verweisende Website, UTM-Parameter, Werbe-Klick-IDs, zuerst aufgerufene Seite). Beide sind an keine Person geknüpft, bis du dich registrierst; dann verbinden wir sie mit deinem Account. Zweck ist ausschließlich die Reichweitenmessung auf Kanalebene. Es findet kein websiteübergreifendes Tracking statt und es werden keine Werbeprofile gebildet. Ohne deine Marketing-Einwilligung werden dabei auch keine Daten an Werbenetzwerke übermittelt; hast du Marketing ausdrücklich erlaubt, melden wir Werbeplattformen ausschließlich das Conversion-Ereignis deiner Registrierung (Absatz „Werbe-Conversion-Messung" unten).Diese Speicherung im Browser fällt unter § 25 TTDSG. Wir stützen sie derzeit auf unser berechtigtes Interesse an einer Reichweitenmessung des eigenen Angebots (Art. 6 (1) f DSGVO). Du kannst sie jederzeit unterbinden: Der Cookie-Banner unter „Einstellungen" erlaubt das Abwählen; zusätzlich entfernt das Löschen der Websitedaten in deinem Browser beide Einträge, und in der App wird nichts davon gespeichert.
Gegen beide Verarbeitungen kannst du jederzeit Widerspruch nach Art. 21 DSGVO einlegen — formlos an info@og-records.com. Wir löschen die betroffenen Daten dann und verarbeiten sie für dich nicht weiter. Eine Löschung deines Accounts entfernt sie vollständig und ohne Aufbewahrungsvorbehalt.
Davon unberührt und weiterhin ausschließlich mit deiner Einwilligung: Firebase Analytics, PostHog sowie sämtliche Marketing-Pixel. Diese setzen eigene Cookies bzw. übermitteln an Dritte und bleiben ohne Zustimmung vollständig inaktiv.
PostHog (Produkt-Analytics – PostHog Cloud EU). Zur Produktverbesserung und für A/B-Tests unserer Startseite setzen wir PostHog ein (Anbieter: PostHog, Inc., Sitz USA). Die Verarbeitung erfolgt ausschließlich in der EU-Region (Frankfurt); mit PostHog besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, für einen etwaigen Drittland-Zugriff greifen die Standardvertragsklauseln (§5). Der Aufruf läuft über unsere eigene Domain (ph.og-records.com) als First-Party-Proxy auf PostHog Cloud EU. Erfasst werden — ausschließlich bei Einwilligung in die Kategorie „Analytics" — Seitenaufrufe, Klick- und Scroll-Interaktionen (Autocapture, Heatmaps) sowie Session-Replays (Aufzeichnung des anonymisierten Seitenverlaufs). Bei Session-Replays werden alle Eingabefelder maskiert, sodass Eingaben wie E-Mail, Passwort oder Zahlungsdaten nicht aufgezeichnet werden. Ohne Analytics-Einwilligung erfolgt keine Erfassung (Opt-out-by-default); ein Widerruf über den Cookie-Banner stoppt Erfassung und Session-Replay unmittelbar. Rechtsgrundlage: Art. 6 (1) a DSGVO (Einwilligung) i. V. m. § 25 (1) TTDSG.
Werbe-Conversion-Messung (Google Ads, OpenAI/ChatGPT Ads, Meta & TikTok). Wenn du im Cookie-Banner die Kategorie „Marketing" ausdrücklich erlaubst, messen wir, ob Werbeanzeigen bei Google, in ChatGPT (OpenAI Ads), auf Facebook/Instagram (Meta) bzw. auf TikTok zu Registrierungen führen. Dazu laden wir im Browser das Google-Ads-Conversion-Tag (Google Ireland Ltd.), das OpenAI-Ads-Mess-Pixel (OpenAI, L.L.C., USA; setzt das Cookie __obref und liest den Klick-Parameter oppref aus der Anzeigen-URL), das Meta-Pixel (Meta Platforms Ireland Ltd.; setzt die Cookies _fbp/_fbc, liest den Klick-Parameter fbclid und meldet Seitenaufrufe) und das TikTok-Pixel (TikTok Technology Ltd., Irland; setzt das Cookie _ttp, liest den Klick-Parameter ttclid und meldet Seitenaufrufe). Zusätzlich übermitteln wir bei einer abgeschlossenen Registrierung ein serverseitiges Conversion-Ereignis an den jeweiligen Anbieter. An OpenAI gehen dabei: das Ereignis „Registrierung abgeschlossen", deine E-Mail-Adresse und Nutzer-ID ausschließlich SHA-256-gehasht (für OpenAI nicht rückrechenbar, dient nur dem Abgleich mit dem Werbekonto), IP-Adresse, User-Agent, Land sowie — falls vorhanden — die genannten Klick-/Browser-Referenzen. An Meta (Conversions API) und TikTok (Events API) gehen bei einer Registrierung über die Website dieselben Angaben: das Ereignis „Registrierung abgeschlossen", E-Mail-Adresse und Nutzer-ID (bei Meta zusätzlich das Land) ausschließlich SHA-256-gehasht, IP-Adresse, User-Agent, die aufgerufene Seite sowie — falls vorhanden — die Cookies _fbp/_fbc bzw. _ttp und die Klick-IDs fbclid bzw. ttclid. Browser-Pixel und Server-Meldung tragen dieselbe Ereignis-Kennung, damit jede Registrierung nur einmal gezählt wird. Für Meta sind wir für die Erhebung und Übermittlung gemeinsam mit Meta Platforms Ireland Ltd. verantwortlich (Art. 26 DSGVO; Meta-Vereinbarung für gemeinsam Verantwortliche); die weitere Verarbeitung verantwortet Meta. Aus den Apps melden wir an Meta und TikTok nichts. In den nativen Apps senden wir das Conversion-Ereignis nur, wenn du das App-Tracking erlaubt hast (iOS: „App-Tracking-Transparenz"-Dialog; ein Widerruf ist dort unter Einstellungen → Datenschutz → Tracking möglich). Ohne Einwilligung wird nichts geladen und nichts übermittelt. Rechtsgrundlage: Art. 6 (1) a DSGVO (Einwilligung) i. V. m. § 25 (1) TTDSG; für den Drittland-Transfer gilt §5. Deine Einwilligung kannst du jederzeit über den Cookie-Banner (Footer-Link „Cookie-Einstellungen") widerrufen. Informationen der Anbieter: Google-Datenschutzerklärung, OpenAI-Datenschutzerklärung, Meta-Datenschutzrichtlinie, TikTok-Datenschutzerklärung.
Cookie-Banner mit granularer Konfiguration: „Alle akzeptieren" / „Nur essentielle" / „Einstellungen". Iubenda / Cookiebot wird in Q3-2026 als Compliance-Layer aktiviert.
§9 Sicherheit
- TLS 1.2+ end-to-end.
- AES-256 at-Rest auf allen Storage-Pfaden.
- Argon2 / bcrypt für Passwort-Hashes (Firebase-Verwaltung).
- 2FA / Multi-Factor-Auth für Admin-Konten (mandatory ab 2026-06-01).
- IP-Hash-Salt-Rotation alle 90 Tage.
- Rate-Limiting (10 req / Minute auf Auth-Endpoints).
- Helmet-CSP, HSTS-Preload, X-Frame-Options, X-Content-Type-Options.
- File-Magic-Byte-Prüfung bei allen Uploads.
- Audit-Log aller Admin-Aktionen, range-partitioned, 24 Monate Retention.
Datenpannen (Art. 33 DSGVO) melden wir der zuständigen Aufsichtsbehörde unverzüglich, spätestens 72 Stunden nach Kenntnis; betroffene Nutzer:innen werden unverzüglich informiert, wenn ein hohes Risiko (Art. 34) vorliegt.
§10 Minderjährige
Für Künstler:innen unter 18 Jahren benötigen wir die Einwilligung der/des Erziehungsberechtigten (Art. 8 DSGVO Schwelle 16 Jahre für DE; in einigen EU-Mitgliedsstaaten 13-16 Jahre). In den USA gilt COPPA für unter 13-Jährige: ein Account-Anlegen ist in dieser Altersgruppe nicht zulässig. Details siehe AGB §15.
§11 AI-Verarbeitung
Wir nutzen AI (Claude via AWS Bedrock EU-Frankfurt) für: Genre-Tagging, Mastering-Suggestions, Support-Chat (AI-First-Reply), Track-Description-Vorschläge.
- Eingangsdaten: Nur die für die jeweilige AI-Funktion relevanten Daten (kein automatisches Training auf deinen Daten).
- Kein Modell-Training: Anthropic und AWS Bedrock verpflichten sich vertraglich, deine Eingaben nicht zum Modell-Training zu nutzen.
- Menschliche Letztprüfung: Bei rechtlich erheblichen Entscheidungen (Fraud-Hold, KYC-Reject) erfolgt stets ein menschliches Review (siehe §7 zu Art. 22 DSGVO).
- Opt-out: Du kannst AI-Features im Dashboard deaktivieren (Profile → Einstellungen → AI-Features off). Service-Verfügbarkeit kann eingeschränkt sein (Support-Chat dann ausschließlich menschlich, Genre-Tagging manuell).
AI Studio (Suno / Google Gemini). Wenn du die optionale Funktion AI Studio nutzt, übermitteln wir die von dir eingegebenen Generierungsdaten an externe KI-Dienste, damit diese Musik bzw. Cover erzeugen:
- Suno, Inc. (USA) — für die Musikgenerierung: dein Prompt, ggf. Lyrics, Titel, Stil-Tags sowie Generierungsparameter (z. B. Modell, Vocal-Gender, Style-Weight, Persona-ID).
- Google (Gemini) — für die optionale Cover-Bildgenerierung: dein Cover-Prompt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von dir angeforderten Funktion) bzw. lit. f (berechtigtes Interesse an der Bereitstellung des Dienstes).
- Keine besonderen Kategorien: Gib in Prompts/Lyrics keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine personenbezogenen Daten Dritter ohne deren Einwilligung ein. Du bist für die Inhalte deiner Eingaben verantwortlich.
- Drittland-Transfer: Die Übermittlung an Suno (und ggf. Google-US-Regionen) erfolgt in die USA; wir stützen sie auf Standardvertragsklauseln bzw. einen Angemessenheitsbeschluss sowie ergänzende Schutzmaßnahmen (siehe §5). Soweit verfügbar, nutzen wir für Gemini EU-Regionen (Vertex AI
europe-west*). - Modell-Training: Soweit vertraglich/technisch möglich, sind die Eingaben von einem Training der Anbieter-Modelle ausgenommen; für die Verarbeitung durch Suno/Google gelten zusätzlich deren eigene Datenschutzbestimmungen.
- Ergebnisse: Generierte Audio-/Bilddateien werden in unserer Firebase-Storage (siehe §4) gespeichert und als KI-generiert gekennzeichnet. KI-Ergebnisse können fehlerhaft sein; eine menschliche Prüfung vor Veröffentlichung obliegt dir.
§12 Telemetry und Performance-Monitoring
- Web Vitals + Page-Performance wird anonymisiert in Firebase Analytics erfasst (mit Einwilligung).
§13 Änderungen dieser Erklärung
Materielle Änderungen kündigen wir mindestens 30 Tage vor Inkrafttreten per E-Mail an. Aktuelle Version stets unter og-records.com/privacy. Versionierungs-Verlauf wird intern geführt und auf Anfrage offengelegt.
§14 Kontakt + Beschwerden
- Allgemeine rechtliche Anfragen:
info@og-records.com