Datenschutzerklärung — TEAMWAVE Artist-Upload-Plattform
ENTWURF — anwaltlich nicht geprüft
1. Verantwortlicher
[TEAMWAVE FM — Betreiberangaben siehe Impressum]
Bei Datenschutzfragen: info@teamwavefm.de
2. Ihre Rechte
Ihnen stehen folgende Rechte zu:
- Auskunft: Was speichern wir über Sie?
- Berichtigung: Daten korrigieren
- Löschung: Daten löschen (außer gesetzlich erforderliche Aufbewahrung)
- Einschränkung: Datennutzung einschränken
- Portabilität: Daten in gängigem Format erhalten
- Widerspruch: Datenverarbeitung ablehnen (wo möglich)
Anfragen richten Sie an: info@teamwavefm.de
3. Daten, die wir speichern
3.1 Anmeldedaten
- E-Mail-Adresse (Pflicht für Magic-Link-Login)
- Nostr-Public-Key (optional, falls NIP-07/NIP-46 Login genutzt)
- Anmeldezeitpunkt und letzte Anmeldung
- Session-Cookies (`tw_sess`, `tw_lang`)
3.2 Künstlerprofil
- Künstlername (Display Name)
- Klarname (Legal Name, Pflicht für Steuern und Rechteerklärung)
- Land / Ansässigkeit (ISO-3166-1 alpha-2)
- Bio (Freitext)
- Externe Links (Website, Instagram, Nostr npub, Bandcamp, etc.)
- GEMA-Mitgliedschaft (Ja/Nein)
- GVL-Mitgliedschaft (Ja/Nein)
- Weitere CMO-Mitgliedschaften (Freitext)
- Profilbild/Avatar (JPG, max. 1400×1400px, Metadaten entfernt)
- Nostr-Profildaten (optional, aus NIP-07-Profil gelesen: Name, Bio, Bild, LUD-16, NIP-05)
3.3 Hochgeladene Inhalte
- Audiodateien (WAV, FLAC, AIFF, MP3; Original gespeichert + bearbeitete Version für Radio)
- Metadaten: Titel, Track-Nr., Genre, Tags, Explicit-Flag, ISRC, BPM, Story, Lyrics
- Cover-Bilder (JPG/PNG, normalisiert zu max. 1400×1400px)
- SHA-256-Hash der Originaldatei (zur Integritätsprüfung)
3.4 Mitwirkende und Rechte
- Mitwirkende mit Klarnamen (Composer, Lyricist, Performer, Producer, Other)
- Verwertungsgesellschafts-Status pro Mitwirkender (GEMA, GVL, beide, andere, keine)
- Rechteerklärung (Fassung, Text-SHA-256, Akzeptanzzeitpunkt, IP-Adresse, User-Agent)
3.5 Zahlungsziele
- Typ: Lightning-Adresse (LUD-16), PayPal-Email, IBAN
- Wert: Verschlüsselt (AES-256-GCM) in der Datenbank
- Maskierte Anzeige: z.B. `ni…ll@fountain.fm`, `DE12 ** ** 3456`
- Verifikationsstatus und -methode (1-Sat-Test, Prüfziffer-Validation, Bestätigungslink)
- Fehler bei Verifikation (falls vorhanden)
3.6 Split und Auszahlung
- Split-Versionen (Versionsdatum, Empfänger mit Ziel-ID, Anteile in ppm)
- Auszahlungshistorie (Auszahlungsläufe, Beträge, Status, externe Transaktions-IDs)
3.7 Server-Logs und technische Daten
- IP-Adresse (bei jedem Request, automatisch)
- User-Agent (Browser, Betriebssystem)
- Anfrage-Pfad, HTTP-Status, Antwortgröße
- Zeitstempel
- Speicherdauer: 14 Tage, danach automatische Löschung
3.8 Audit-Log
- Alle Änderungen an Track-Status, Zahlungszielen, Split-Versionen
- Wer, wann, was, davor/danach (nur für Admin/Kuratoren sichtbar)
- Aufbewahrung: solange das Konto besteht, danach 3 Jahre (Verjährung); unveränderlich (append-only)
3.9 Konsent und Einwilligung
- Nostr-Posts-Lesen: Optional; Einwilligung separat erfasst, jederzeit widerrufbar
- Newsletter/Benachrichtigungen: Optional; separat erfasst
4. Zweck und Rechtsgrundlage
Zweck
- Kontoführung und Authentifizierung (Magic-Link, Sessions)
- Künstlerprofil-Verwaltung
- Upload und Speicherung von Musikinhalten
- Kuratierung (Entscheidungen durch Team)
- Auszahlung (Zahlungsziele verwalten, Statistik)
- Rechteerklärung-Compliance (Beweis, Audit-Trail)
- Technisches Hosting (Server-Logs, Monitoring, Security)
- Gesetzliche Anforderungen (Steuern, Rechnungswesen, Datenschutz)
Rechtsgrundlage (Art. 6 DSGVO)
| Daten | Basis | |---|---| | Anmeldedaten, Profil, Inhalte | Art. 6 Abs. 1 b DSGVO — Vertragserfüllung (Upload-Service) | | Zahlungsziele | Art. 6 Abs. 1 b DSGVO — Vertragserfüllung (Auszahlung) | | Rechteerklärung, IP/UA | Art. 6 Abs. 1 b DSGVO — Vertragserfüllung + Beweis | | Steuer/Buchhaltung | Art. 6 Abs. 1 c DSGVO — Gesetzliche Verpflichtung (UStG, AO) | | Sicherheit, Logs | Art. 6 Abs. 1 f DSGVO — Berechtigtes Interesse (Betriebssicherheit) | | Nostr-Posts-Lesen | Art. 6 Abs. 1 a DSGVO — Explizite Einwilligung (opt-in) |
5. Datenweitergabe
Wir geben Ihre Daten nicht an Dritte weiter, außer:
- Kuratoren und Radio-Engine (intern): Titel, Künstler, Streams, Split (maskiert)
- Hostinger (Hoster): Komplette Plattform-Daten per AVV (Auftragsverarbeiter, Server EU)
- Zahlungspartner (sobald eingerichtet): IBAN/PayPal für Auszahlungen über einen lizenzierten Zahlungsdienstleister
Keine Weitergabe an:
- Social-Media-Plattformen
- Werbepartner
- Analysefirmen (Google Analytics o.ä.)
6. Speicherdauer
| Daten | Speicherdauer | Grund | |---|---|---| | Anmeldedaten, Profil | Solange aktives Konto | Vertragserfüllung | | Hochgeladene Inhalte | Solange Konto aktiv; Löschung auf Anfrage | Vertragserfüllung | | Zahlungsziele | Solange Konto aktiv; gelöscht 12 Monate nach letzter Nutzung | Compliance | | Audit-Log | Kontodauer + 3 Jahre | Nachweis von Änderungen (Art. 6 Abs. 1 f DSGVO) | | Rechteerklärung | Kontodauer + 3 Jahre nach letzter Ausstrahlung | Nachweis der Rechteeinräumung | | Server-Logs | 14 Tage | Sicherheit, Fehlersuche | | Session-Cookies | 30 Tage Inaktivität | Sicherheit |
Gelöschte Daten werden innerhalb von 30 Tagen endgültig vernichtet, außer gesetzlich erforderliche Aufbewahrung.
7. Cookies und lokale Speicherung
Cookies (Server)
- `tw_sess`: Session-Cookie, HttpOnly, Secure, SameSite=Lax, 30 Tage
- `tw_lang`: Spracheinstellung, 1 Jahr
Browser-Speicher (localStorage/sessionStorage)
- `uploadId`: für Upload-Fortschritt (nur Sie lokal)
- `nostr_nwc`: Nostr Wallet Connect String (nur Sie lokal, nie Server)
- Keine Verfolgung, keine Weitergabe an Dritte
8. Datensicherheit
Maßnahmen nach Art. 32 DSGVO (Stand der Technik):
- Verschlüsselung at rest: Zahlungsziele mit AES-256-GCM
- Verschlüsselung in transit: TLS 1.2+ (HTTPS)
- Zugriffskontrolle: User-Authentifizierung per Magic-Link/Nostr
- Audit-Logging: Alle Änderungen protokolliert
- Backup: Täglich verschlüsselt per restic zu via-cloud
- Restore-Test: Monatlich
Es gibt keinen Industrie-Pflichtstandard (wie PCI DSS für Zahlungen), den wir zertifizieren müssten, solange wir keine Kartendaten verwalten (TEAMWAVE zahlt nicht selbst; Hörer zahlen direkt).
9. Betroffenenrechte (Art. 15–22 DSGVO)
Auskunft
Schreiben Sie: info@teamwavefm.de mit Betreff „Datenschutz-Auskunft" Antwort innerhalb von 30 Tagen.
Berichtigung / Löschung / Einschränkung
Über das Konto-Dashboard oder per Mail (wie oben).
Widerspruch
Sie können der Verarbeitung widersprechen (außer wo gesetzlich erforderlich). Mail: info@teamwavefm.de
Beschwerde
Kontaktieren Sie die zuständige Datenschutzaufsichtsbehörde (z.B. Landesamt für Datenschutz Ihres Bundeslandes).
10. Datenschutzbeauftragter
[Ggf. Name und Kontakt eintragen, wenn ernannt. Aktuell: keine Ernennung erforderlich.]
11. Verzeichnis der Verarbeitungstätigkeiten
Verfügbar auf Anfrage unter: info@teamwavefm.de
*Fassung v1 — gültig ab 04.10.2026*
