Datenschutzerklärung
Fassung 2026-08-28
Entwurf — noch nicht anwaltlich geprüft.
Dieser Text ist ein Entwurf und wurde nicht von einer Rechtsanwältin oder einem Rechtsanwalt geprüft. Er ist kein Rechtsrat. Vor dem öffentlichen Start muss er von einer Fachanwältin oder einem Fachanwalt für IT-, Urheber- und Medienrecht geprüft werden.
Wir nehmen den Schutz deiner Daten ernst. Diese Erklärung beschreibt, welche personenbezogenen Daten wir bei der Nutzung von RORO music verarbeiten, warum, auf welcher Rechtsgrundlage und wie lange.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist RORO Music DE. Die vollständigen Kontaktdaten stehen im Impressum.
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht bestellt; eine Bestellpflicht nach § 38 BDSG besteht derzeit nicht. Bei Fragen zum Datenschutz wende dich an die im Impressum genannte Adresse.
2. Hosting und Speicherort
- RORO wird auf Servern in Frankfurt am Main (Deutschland) betrieben. Anbieter der Infrastruktur ist DigitalOcean, LLC, mit dem ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht.
- Die Server stehen in der Europäischen Union. Der Verantwortliche selbst hat seinen Sitz außerhalb der EU; Zugriffe auf personenbezogene Daten aus dem Sitzstaat — etwa für Administration und Support — sind daher Übermittlungen in ein Drittland im Sinne des Kapitels V DSGVO. Für Indien besteht kein Angemessenheitsbeschluss der EU-Kommission, weshalb diese Übermittlungen auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO gestützt werden.
- Weil der Verantwortliche nicht in der Union niedergelassen ist, aber Personen in der Union Dienste anbietet, gilt die DSGVO nach Art. 3 Abs. 2 lit. a unmittelbar. Ein Vertreter in der Union nach Art. 27 DSGVO wird benannt; die Kontaktdaten werden hier und im Impressum veröffentlicht, sobald die Benennung erfolgt ist.
- Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und effizienten Betrieb der Plattform (Art. 6 Abs. 1 lit. f DSGVO) sowie die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
3. Server-Logdaten
Beim Aufruf der Seite verarbeitet der Webserver technisch notwendige Zugriffsdaten: angefragte Adresse, Zeitpunkt, HTTP-Statuscode, übertragene Datenmenge, Referrer und User-Agent. Diese Daten sind für die Auslieferung der Seite und für die Erkennung von Störungen und Angriffen erforderlich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Stabilität des Betriebs). Speicherdauer: kurzfristig, in der Regel nicht länger als 14 Tage, danach automatische Löschung. Eine Zusammenführung mit anderen Datenquellen zu Profilbildungszwecken findet nicht statt.
4. Nutzerkonto und Profil
- Zur Registrierung verarbeiten wir E-Mail-Adresse, Anzeigename, Nutzername (Handle) und ein Passwort. Das Passwort speichern wir ausschließlich als kryptografischen Hash, niemals im Klartext.
- Freiwillige Profilangaben — Kurzbeschreibung, Stadt, Sprachen, Genres, Instrumente, Fähigkeiten, Verfügbarkeit, GEMA-Status, Links — verarbeiten wir, weil sie den Zweck des Marktplatzes erfüllen: andere Nutzer sollen dich finden und einschätzen können. Diese Angaben sind öffentlich sichtbar, soweit du sie machst.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags).
- Speicherdauer: bis zur Löschung des Kontos. Danach werden die Daten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht (siehe Ziffer 11).
5. Anmeldung und Sitzungen
Für die Anmeldung erzeugen wir ein zufälliges Sitzungs-Token. In der Datenbank speichern wir davon nur einen SHA-256-Hash — ein Datenbankabzug lässt sich dadurch nicht als gültige Anmeldung wiederverwenden. Zusätzlich speichern wir zu jeder Sitzung den User-Agent und einen pseudonymisierten Wert deiner IP-Adresse. Die IP-Adresse selbst wird nicht im Klartext gespeichert.
Zweck: Erkennung missbräuchlicher Anmeldungen und Möglichkeit, eigene Sitzungen zu widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Sitzungen laufen spätestens nach 30 Tagen Inaktivität ab.
6. Cookies
RORO setzt ausschließlich eigene, technisch notwendige beziehungsweise von dir ausdrücklich angeforderte Cookies. Wir setzen keine Tracking-, Werbe- oder Analyse-Cookies Dritter. Aus diesem Grund benötigen wir nach § 25 Abs. 2 TDDDG keine Einwilligung und zeigen kein Cookie-Banner.
roro_session— hält dich angemeldet. Erforderlich. Laufzeit bis zu 30 Tage, httpOnly.roro_csrf— schützt vor Cross-Site-Request-Forgery. Erforderlich.roro_cart— merkt sich den Warenkorb, auch ohne Anmeldung. Von dir durch das Hinzufügen eines Artikels angefordert.roro_locale— merkt sich die gewählte Sprache. Von dir durch die Sprachauswahl angefordert.
7. Hochgeladene Inhalte
- Lädst du Audiodateien, Bilder oder Projektdateien hoch, speichern wir diese Dateien sowie technische Metadaten (Dateiname, Größe, Format, Dauer, erzeugte Vorschau- und Wellenformdaten).
- Nicht öffentliche Dateien — Masters, Stems, Projektlieferungen, Nachrichtenanhänge, Beweismittel in Streitfällen — sind nicht frei abrufbar. Der Zugriff wird pro Datei anhand der Berechtigung geprüft und über zeitlich befristete, signierte Adressen ausgeliefert.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Käufe, Zahlungen und Rechnungen
- Bei einem Kauf verarbeiten wir Bestell- und Vertragsdaten, Rechnungsangaben, gegebenenfalls die Umsatzsteuer-Identifikationsnummer sowie den Zahlungsstatus.
- Die Zahlungsabwicklung erfolgt über einen Zahlungsdienstleister. Zahlungsdaten wie vollständige Kartennummern werden von diesem verarbeitet und erreichen unsere Server nicht.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Pflichten).
9. Meldung an das Bundeszentralamt für Steuern (PStTG/DAC7)
Als Betreiber einer digitalen Plattform sind wir nach dem Plattformen- Steuertransparenzgesetz verpflichtet, Angaben zu Anbietern und deren Vergütungen an das Bundeszentralamt für Steuern zu melden, wenn ein Anbieter in einem Kalenderjahr mindestens 30 relevante Transaktionen durchführt oder Vergütungen von mindestens 2.000 Euro erhält. Übermittelt werden dabei insbesondere Name, Anschrift, Steueridentifikationsnummer, Geburtsdatum beziehungsweise Registernummer sowie die Höhe der Vergütungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
10. Nachrichten, Benachrichtigungen und E-Mail
- Nachrichten zwischen Nutzern speichern wir, damit sie zugestellt und später gelesen werden können. Sie sind für uns technisch einsehbar; wir lesen sie nicht routinemäßig, sondern nur anlassbezogen bei Meldungen, Streitfällen oder rechtlichen Verpflichtungen.
- Transaktions-E-Mails — Verifizierung, Passwort-Zurücksetzung, Bestell- und Projektbenachrichtigungen — versenden wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Benachrichtigungsarten lassen sich in den Kontoeinstellungen abwählen.
- Werbliche E-Mails versenden wir nur mit ausdrücklicher, im Double-Opt-in-Verfahren erteilter Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Diese Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
11. Reichweitenmessung
Wir zählen Wiedergaben von Tracks und Profilaufrufe, um Anbietern eine Statistik über ihre eigenen Inhalte zu geben und offensichtliche Manipulation zu erkennen. Die Zählung erfolgt ausschließlich auf unseren eigenen Servern und pseudonymisiert: für nicht angemeldete Besucher wird aus IP-Adresse und User-Agent ein nicht rückrechenbarer Schlüssel gebildet, der nur der Entdopplung dient. Ein geräteübergreifendes Profil entsteht daraus nicht, und es werden keine Daten an Dritte übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Reichweitenmessung).
12. Speicherdauer
- Kontodaten: bis zur Löschung des Kontos.
- Rechnungs- und Buchungsbelege: 10 Jahre (§ 147 AO, § 257 HGB).
- Lizenz- und Rechtenachweise: für die Dauer der Vertragsbeziehung und darüber hinaus, solange Ansprüche daraus geltend gemacht werden können — diese Dokumente belegen, wer welche Rechte erworben hat.
- Einwilligungsnachweise (etwa die Zustimmung zu AGB und dieser Erklärung): für die Dauer der Nutzung und anschließend bis zum Ablauf der Verjährungsfristen, als Nachweis nach Art. 7 Abs. 1 DSGVO.
- Server-Logs: in der Regel 14 Tage.
13. Empfänger
Personenbezogene Daten geben wir nur weiter, soweit dies zur Vertragserfüllung erforderlich ist, wir gesetzlich dazu verpflichtet sind oder du eingewilligt hast. Empfänger sind der Hosting-Anbieter, der Zahlungsdienstleister, der E-Mail-Versanddienst sowie Finanz- und Strafverfolgungsbehörden im Rahmen gesetzlicher Pflichten. Mit Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Ein Verkauf von Daten findet nicht statt.
14. Deine Rechte
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO).
- Berichtigung unrichtiger Daten (Art. 16 DSGVO).
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format (Art. 20 DSGVO).
- Widerspruch gegen Verarbeitungen, die auf einem berechtigten Interesse beruhen (Art. 21 DSGVO).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Datenschutzaufsichtsbehörde des Bundeslandes unseres Sitzes; du kannst dich auch an die Behörde deines Aufenthaltsorts wenden.
Zur Ausübung genügt eine formlose Nachricht an die im Impressum genannte Adresse. Es entstehen dir dadurch keine Kosten.
15. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Empfehlungen und Suchergebnisse auf der Plattform sind Vorschläge und haben keine rechtliche Wirkung.
16. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Die jeweils gültige Fassung ist oben mit einem Versionsdatum gekennzeichnet.