Stand: Oktober 2026
Timo Märte
Birkenweg 7, 22395 Hamburg
Telefon: +49 177 9279644 · E-Mail: timo@timswa.de
Chorwerk wird von mir privat und nicht-kommerziell für die Organisation eines Chors betrieben. Ich bin für die über die App verarbeiteten personenbezogenen Daten der Mitglieder im Sinne von Art. 4 Nr. 7 DSGVO verantwortlich.
Konto und Profil: Name, E-Mail-Adresse, Passwort (nur als Hash gespeichert), optional Mobilnummer, Stimmlage(n), Admin-Status. Grundlage: Art. 6 Abs. 1 lit. b DSGVO (Verwaltung deiner Mitgliedschaft im Chor über die App).
Termine und Anwesenheit: Rückmeldungen (Zusage/Absage/vielleicht) zu Proben und Auftritten, von der Chorleitung erfasste tatsächliche Anwesenheit. Grundlage: Art. 6 Abs. 1 lit. b DSGVO. Diese Daten werden bewusst nicht gelöscht, wenn ein Mitglied den Chor verlässt (das Konto wird nur deaktiviert) -- sie sind die historische Anwesenheitsstatistik des Chors und würden sich sonst nachträglich verfälschen.
Umfragen: Deine Antworten zu Umfragen der Chorleitung; bei anonymen Umfragen wird keine Verknüpfung zu deinem Konto gespeichert. Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
Notenarchiv: Von dir oder der Chorleitung hochgeladene Noten-Dateien, wer eine Datei hochgeladen hat, sowie automatisch extrahierter Text/Titel/Komponist (siehe Abschnitt 4). Grundlage: Art. 6 Abs. 1 lit. b DSGVO.
Aufnahmen: Von dir hochgeladene Audio-/Video-Aufnahmen von Proben oder Auftritten, Titel, Beschreibung, wer sie hochgeladen hat. Grundlage: Art. 6 Abs. 1 lit. a DSGVO (du lädst die Aufnahme freiwillig hoch) bzw. Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung an andere Mitglieder.
SMS-Erinnerungen: Derzeit technisch nicht aktiv -- deine Mobilnummer und deine Opt-in-Einstellung werden gespeichert, es werden aber aktuell keine SMS verschickt. Sobald ein echter Versand aktiviert wird, aktualisiere ich diesen Abschnitt um den dann genutzten Anbieter.
Browser-Push-Benachrichtigungen: Wenn du das in den Einstellungen aktivierst, speichere ich die technische Push-Adresse (Endpoint) und die Verschlüsselungsschlüssel deines Browsers, um dir Erinnerungen vor einem Termin zu schicken. Grundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivieren); du kannst das jederzeit in den Einstellungen wieder deaktivieren. Technisch läuft die Zustellung über den Push-Dienst deines Browser-Anbieters (z. B. Google, Mozilla, Apple).
Kalender-Abo: Ein zufälliges Token in der URL deines persönlichen Kalender-Links. Wer diese URL kennt, kann die Termine des Chors als Kalenderabo einbinden. Grundlage: Art. 6 Abs. 1 lit. a DSGVO; du kannst dir jederzeit ein neues Token erzeugen, wodurch das alte ungültig wird.
Server-Logfiles: Beim Aufruf der App verarbeitet der Server technisch bedingt IP-Adresse, Datum/Uhrzeit, aufgerufene Seite und Browser-Kennung, wie bei praktisch jeder Website. Grundlage: Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit).
Anwendung und Datenbank: Der Server, auf dem die App und die Datenbank mit euren Mitgliederdaten laufen, wird bei IONOS SE betrieben (Rechenzentrumsstandort Spanien, EU).
Noten und Aufnahmen: Die Originaldateien von Noten und Aufnahmen werden auf einer Nextcloud-Instanz gespeichert, die bei Hetzner in Deutschland läuft.
Automatische Noten-Texterkennung: Für hochgeladene Noten wird Titel/Komponist/Text automatisch durch den KI-Dienst von Mistral AI (Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich) erkannt. Mistral AI unterliegt als französisches Unternehmen unmittelbar der DSGVO, verarbeitet Daten nach eigenen Angaben standardmäßig innerhalb der EU und nutzt Daten aus der kostenpflichtigen API nach eigenen Angaben nicht zum Training seiner Modelle; Anfragedaten werden dort zur Missbrauchserkennung bis zu 30 Tage vorgehalten. Ein Auftragsverarbeitungsvertrag ist bei Mistral AI abrufbar. Diese Funktion läuft im Hintergrund per Cron-Job, nie in Echtzeit beim Hochladen.
Mit allen genannten Dienstleistern besteht bzw. gilt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Die Datenbank wird täglich gesichert; die Sicherungen werden Ende-zu-Ende-verschlüsselt (age) abgelegt, der private Schlüssel existiert nicht auf dem Server selbst. Sicherungen werden nach 14 Tagen gelöscht. Passwörter werden ausschließlich als Hash (Argon2) gespeichert, nie im Klartext.
Konto- und Profildaten werden gespeichert, solange dein Konto aktiv ist. Verlässt du den Chor, wird dein Konto deaktiviert statt gelöscht, damit historische Anwesenheits- und Terminstatistiken des Chors korrekt bleiben -- auf Wunsch lösche ich personenbezogene Daten darüber hinaus, soweit keine berechtigten Gründe (z. B. die Integrität der Chorhistorie) entgegenstehen. Server-Logfiles und Backups werden nach den oben genannten Fristen automatisch gelöscht.
Die App verwendet keine Tracking- oder Analyse-Cookies. Dein Anmelde-Token wird ausschließlich im lokalen Speicher deines Browsers (localStorage) abgelegt, nicht als Cookie, und nur zur Aufrechterhaltung deiner Sitzung genutzt.
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) bezüglich deiner personenbezogenen Daten, sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO). Wende dich dazu einfach an die Kontaktdaten in Abschnitt 1.
Du hast außerdem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren -- zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Straße 22, 20459 Hamburg
Diese Datenschutzerklärung wird angepasst, sobald sich an der App verarbeitete Daten oder eingesetzte Dienstleister ändern -- etwa wenn SMS-Erinnerungen tatsächlich aktiviert werden.