Entwurf, wird noch geprüft — dieser Text wurde noch nicht anwaltlich geprüft und kann sich vor dem Start ändern.
Datenschutzerklärung
Zuletzt aktualisiert: 6. Oktober 2026
Diese Erklärung beschreibt, welche personenbezogenen Daten My Music Loft (https://mymusicloft.com) verarbeitet, warum, wie lange, mit welchen Anbietern und welche Rechte du hast. Sie gilt für alle, die einen Account anlegen, und für alle, die ohne Account einen öffentlichen Link oder eine Künstlerseite öffnen. Sie wird gemäß Artikel 13 und 14 der Verordnung (EU) 2016/679 („DSGVO“) bereitgestellt.
1. Verantwortlicher
Andrea Biagioni, Einzelunternehmen, USt-IdNr. 02033800471, mit Sitz in Piazza Papa Giovanni XXIII 6, 51100 Pistoia (PT), Italia.
Für alle Fragen zum Datenschutz und um deine Rechte auszuüben: info@mymusicloft.com. Ein Datenschutzbeauftragter wurde nicht benannt, da dies für diese Verarbeitung nicht vorgeschrieben ist.
2. Welche Daten wir verarbeiten
Account
- deine E-Mail-Adresse, mit der du dich anmeldest und Servicenachrichten erhältst;
- der Name, den du wählst, dein Username (falls du einen festlegst) und die öffentlichen Links, die du deinem Profil hinzufügst (Social Media, Website);
- dein Passwort, falls du eines festlegst, gespeichert nur als verschlüsselter Hash (scrypt): Niemand kann es lesen;
- Einstellungen (zum Beispiel die Akkordnotation), Plan, belegter Speicherplatz, Erstellungsdatum.
Inhalte, die du hochlädst
- Audiodateien, getrennte Spuren (Stems), Cover, Fotos der Künstlerseite, Noten;
- Titel, Beschreibungen, Songtexte und Akkorde, Credits, Notizen, Ordner und Projekte;
- die Daten, die wir aus den Dateien gewinnen, damit sie in der App funktionieren: Dauer, Wellenform, geschätztes Tempo und geschätzte Tonart.
Wenn du in Credits, in der Liste deiner Musiker oder in Einladungen Namen oder E-Mail-Adressen anderer Personen einträgst, verarbeiten wir sie in deinem Auftrag und nur, um sie dort anzuzeigen, wo du sie eingetragen hast, oder um die Einladung zu verschicken: Stell sicher, dass du das darfst.
Zusammenarbeit
Wenn du jemanden zu einem Projekt einlädst, speichern wir die E-Mail-Adresse der Einladung (falls du eine angibst), wer eingeladen hat, die Rolle und den Status der Einladung; bei Mitgliedern die Rolle in jedem Projekt oder Song.
Plays und Besuche von öffentlichen Links und Künstlerseiten
Wenn jemand einen öffentlichen Link oder eine Künstlerseite öffnet, erfassen wir, um der teilenden Person zusammengefasste Statistiken zu liefern: Datum und Uhrzeit; Gerätetyp (Handy, Tablet, Computer); die Herkunft, reduziert auf den bloßen Namen der Website, von der der Besuch kommt (zum Beispiel „Instagram“), ohne Pfad und ohne Parameter; das Land, ermittelt aus der IP-Adresse mit einer auf unserem eigenen Server installierten Datenbank, ohne die Adresse an irgendjemanden zu senden; bei der Künstlerseite außerdem, welcher Link angeklickt oder welcher Song angehört wurde. Um dieselbe Person nicht doppelt zu zählen, berechnen wir einen täglichen Fingerabdruck (einen gekürzten Hash aus IP-Adresse, Browser und einem geheimen Wert, der sich jeden Tag ändert): Das ist ein pseudonymes Datum, und Fingerabdrücke verschiedener Tage lassen sich ohne Kenntnis der Adresse nicht miteinander verknüpfen. Die IP-Adresse wird nicht gespeichert, und wir verwenden keine Cookies, um Plays zu zählen. Wer den Inhalt besitzt, wird nicht mitgezählt.
Anmeldung und Sicherheit
- die per E-Mail verschickten Anmeldecodes und -links (gespeichert nur als verschlüsselter Hash, 15 Minuten gültig);
- die offenen Sitzungen, mit Beginn und letzter Nutzung, um dir die angemeldeten Geräte zu zeigen;
- die Zahl der falschen Versuche mit Code oder Passwort und die Zähler gegen Missbrauch (pro E-Mail, Account oder IP-Adresse): In den Zählern ist der Schlüssel nur als verschlüsselter Hash gespeichert.
Zahlungen
Wenn du ein Abo abschließt, laufen die Zahlungen über Stripe. Wir speichern die Stripe-Kundennummer, den Plan und den Status des Abos sowie die Daten der Belege. Die Kartendaten sieht und speichert nur Stripe, niemals wir.
Technische Daten
- die Protokolle des Webservers, die IP-Adresse, Datum, aufgerufene Seite und Browser enthalten können;
- die an Sentry gesendeten Fehlermeldungen und Leistungsdaten: betroffene Seite oder Funktion (ohne die geheimen Codes der Links), Browser und Betriebssystem und, wenn du angemeldet bist, nur die interne Kennung deines Accounts. Keine E-Mail-Adresse, kein Name, keine IP-Adresse, keine Formularinhalte.
3. Warum wir sie verarbeiten und auf welcher Rechtsgrundlage
- Um dir den Dienst bereitzustellen (Account, Anmeldung, Hochladen und Verarbeiten von Dateien, Teilen, Zusammenarbeit, Abo, Servicenachrichten per E-Mail): Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Steuerliche und buchhalterische Pflichten bei Zahlungen: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c).
- Sicherheit, Verhinderung von Missbrauch und Fehlerbehebung (Begrenzung der Versuche, Protokolle, Sentry, Backups): berechtigtes Interesse daran, den Dienst sicher und funktionsfähig zu halten (Art. 6 Abs. 1 lit. f).
- Statistiken zu Plays und Besuchen für die teilende Person: unser berechtigtes Interesse und das der teilenden Person, in zusammengefasster und minimierter Form zu erfahren, wie ihre Inhalte angehört werden (Art. 6 Abs. 1 lit. f). Du kannst widersprechen, indem du uns schreibst.
Wir verkaufen keine Daten, schalten keine Werbung, erstellen keine Profile und treffen keine automatisierten Entscheidungen, die dich betreffen.
4. Anbieter, die Daten verarbeiten
Wir nutzen diese Anbieter, die als Auftragsverarbeiter bestellt sind (Art. 28 DSGVO):
- IONOS SE (Deutschland): Server, auf dem die Anwendung und die Datenbank laufen.
- Backblaze, Inc. (Vereinigte Staaten), mit den Daten im Rechenzentrum der Region EU Central (Amsterdam, Niederlande): Speicherung der hochgeladenen Dateien und der Backups.
- Resend (Plus Five Five, Inc., Vereinigte Staaten): Versand der Servicenachrichten per E-Mail (Anmeldung, Hinweise, Einladungen). Erhält deine Adresse und den Inhalt der Nachricht.
- Stripe (Stripe Payments Europe, Ltd., Irland, und Konzerngesellschaften in den Vereinigten Staaten): Zahlungen und Kundenportal des Abos. Für die Zahlungsdaten handelt Stripe auch als eigenständiger Verantwortlicher, mit eigener Datenschutzerklärung.
- Sentry (Functional Software, Inc., Vereinigte Staaten), mit den Daten in der EU-Region (Deutschland) gespeichert: Fehlermeldungen und Leistungsmessung.
5. Übermittlungen außerhalb der Europäischen Union
Backblaze, Resend, Stripe und Sentry sind US-amerikanische Unternehmen oder gehören zu solchen: Einige Daten können in den Vereinigten Staaten verarbeitet werden. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses EU–USA (EU-U.S. Data Privacy Framework) für zertifizierte Unternehmen und in jedem Fall auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln, die in den Auftragsverarbeitungsverträgen der einzelnen Anbieter enthalten sind. Du kannst bei uns eine Kopie dieser Garantien anfordern, indem du uns schreibst.
6. Wie lange
- Account und Inhalte: solange du den Account behältst. Wenn du ihn löschst, werden Dateien und Daten sofort aus dem Dienst entfernt und verschwinden innerhalb von 30 Tagen auch aus den Backups. Was du in Projekte anderer Personen hochgeladen hast, bleibt bei ihnen, ohne deinen Namen;
- Anmeldecodes und -links: 15 Minuten gültig, danach bei der nächsten Bereinigung gelöscht (die alle 6 Stunden läuft);
- Sitzungen: 30 Tage ab der Anmeldung oder bis du dich abmeldest;
- falsche Anmeldeversuche: zurückgesetzt nach 7 Tagen ohne Fehler; Zähler gegen Missbrauch: höchstens 24 Stunden, plus die Zeit bis zur Bereinigung;
- Plays und Besuche: 13 Monate, um den Vergleich mit dem Vorjahr zu ermöglichen;
- abgeschlossene Einladungen und Vorschläge zur Übergabe der Eigentümerschaft: ein Monat;
- abgebrochene Uploads: 24 Stunden;
- Archive von „Meine Daten exportieren“: 24 Stunden ab ihrer Erstellung, danach gelöscht;
- Namen der Künstlerseite (
/@name) eines gelöschten Accounts: bleiben 12 Monate reserviert, für sich allein und ohne Verbindung zu dir, damit niemand mit dem alten Link auf der Seite einer anderen Person landet; - Backups der Datenbank: 30 Tage;
- Fehlermeldungen bei Sentry: höchstens 90 Tage;
- Protokolle des Webservers: 14 Tage;
- Zahlungsdaten und Belege: 10 Jahre, wie es das italienische Steuerrecht verlangt (Art. 2220 des italienischen Zivilgesetzbuchs, Codice civile).
7. Deine Rechte
Du kannst jederzeit verlangen, auf deine Daten zuzugreifen, sie zu berichtigen, sie zu löschen, ihre Verarbeitung einzuschränken, sie in einem maschinenlesbaren Format zu erhalten (Datenübertragbarkeit) und der Verarbeitung auf Grundlage des berechtigten Interesses zu widersprechen (Artikel 15–22 DSGVO).
- vieles erledigst du selbst in den Einstellungen: Name, Username und Links korrigieren, dich auf anderen Geräten abmelden, deine Daten exportieren (ein ZIP-Archiv mit den Originaldateien und den Daten in JSON, einmal alle 24 Stunden, mit einem per E-Mail verschickten Link, der 24 Stunden gültig ist) und deinen Account löschen (mit einem Code per E-Mail);
- für alles andere schreib an info@mymusicloft.com, von der Adresse deines Accounts. Wir antworten innerhalb eines Monats.
Wenn du einen öffentlichen Link ohne Account geöffnet hast, enthalten die Statistiken weder deine IP-Adresse noch deinen Namen: Der tägliche Fingerabdruck ist ein pseudonymes Datum, das dich allein nicht identifiziert. Du kannst deine Rechte, einschließlich des Widerspruchs, trotzdem ausüben, indem du uns schreibst.
Wenn du der Meinung bist, dass die Verarbeitung gegen das Gesetz verstößt, kannst du dich bei der italienischen Datenschutzaufsichtsbehörde, dem Garante per la protezione dei dati personali (www.garanteprivacy.it), oder bei der Aufsichtsbehörde des EU-Landes beschweren, in dem du lebst oder arbeitest.
8. Cookies und Speicherung im Browser
Wir verwenden nur technische Mittel, die nötig sind, damit der Dienst funktioniert. Deshalb fragen wir nicht nach deiner Einwilligung, und es gibt kein Banner.
ml_session: Sitzungscookie, das dich in deinem Account angemeldet hält; gilt 30 Tage, ist für Skripte nicht lesbar;ml_link_…: Wenn du einen passwortgeschützten Link öffnest und das richtige Passwort eingibst, merkt es sich, dass du diesen Link entsperrt hast, damit du es nicht noch einmal eingeben musst; eines pro Link, gilt bis zum Ablauf des Links und höchstens 30 Tage, ist für Skripte nicht lesbar und enthält das Passwort nicht;ml_locale: merkt sich die Sprache, die du gewählt hast; wird nur gesetzt, wenn du eine wählst, gilt ein Jahr;ml-sidebar: merkt sich, ob du die Seitenleiste eingeklappt hast; wird nur gesetzt, wenn du sie einklappst oder wieder öffnest, gilt ein Jahr;- lokaler Speicher des Browsers (
localStorage): die Warteschlange des Players, der Mix der Spuren, die Anzeigeeinstellungen, die gewählte Anmeldeart, die Seite, zu der du nach einer Einladung zurückkehrst. Er bleibt auf deinem Gerät und wird nicht an uns gesendet; - wenn du die App installierst, behält der Browser eine Kopie der Seiten, der Bibliothek und der Cover, um sie schneller und ohne Netz zu öffnen.
Wir verwenden keine Cookies für Profiling oder Analyse und keine Cookies von Drittanbietern.
9. Minderjährige
Um einen Account anzulegen, musst du mindestens 14 Jahre alt sein. Um ein kostenpflichtiges Abo abzuschließen, musst du volljährig sein oder die Einwilligung der Person haben, die die elterliche Verantwortung ausübt.
10. Sicherheit
Verschlüsselte Verbindungen (HTTPS), Passwörter als Hash gespeichert, geheime Links und Codes, die sich nicht erraten lassen, Zugang zu den Servern nur für den Verantwortlichen, tägliche Backups. Kein System ist hundertprozentig sicher: Wenn wir eine Verletzung feststellen, die dich betrifft, teilen wir dir das mit, wie es das Gesetz verlangt.
11. Änderungen
Wenn wir diese Erklärung wesentlich ändern, teilen wir dir das per E-Mail oder in der App mit, bevor die Änderungen gelten. Das Datum oben zeigt, wann sie zuletzt aktualisiert wurde. Diese deutsche Fassung ist eine Übersetzung: Wenn die beiden Fassungen voneinander abweichen, gilt die italienische Fassung.