Datenschutzerklärung
Stand: 8. September 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist:
Simon Rohrer
Karl-Bohn-Str. 41
72280 Dornstetten
E-Mail: info@bandmate.studio
2. Geltungsbereich und technische Einordnung
Diese Datenschutzerklärung gilt für die BandSet-Website sowie die zugehörigen iOS- und Android-Apps. Die Apps verwenden eine eingebettete Web-Oberfläche. Daten werden nur an die in dieser Erklärung genannten Dienste übertragen, wenn die jeweilige Funktion verwendet wird.
3. Welche Daten verarbeitet werden
Wenn Sie unsere App nutzen, verarbeiten wir abhängig von den verwendeten Funktionen folgende Daten:
- Konto und Anmeldung: E-Mail-Adresse, Benutzername, Name, optional Instrumente, Profilbild sowie die technische Benutzer-ID. Für Google- oder Apple-Anmeldung werden die zur Authentifizierung erforderlichen Identitätsdaten verarbeitet.
- Arbeitsbereichsdaten: Bands, Organisationen, Mitgliedschaften, Rollen, Termine, Proben, Abwesenheiten, Verfügbarkeiten, Abstimmungen, Benachrichtigungen, Songs, Aufgaben, Projekte, Ressourcen, Nachrichten und Kalenderdaten.
- Eigene Inhalte und Dateien: Texte, Notizen, PDFs, ChordPro-Dateien, Bilder, Profil- und Bandbilder, Logos, Feedback sowie sonstige Inhalte, die Sie selbst eingeben oder hochladen.
- Adress-, Standort- und Routendaten: freiwillig hinterlegte Adressen, ausgewählte Koordinaten und daraus berechnete Entfernungen, Fahrzeiten und Fahrtkostenschätzungen. BandSet verwendet keine Geräte-Ortung und fordert keine Standortberechtigung an.
- Finanz- und Rechnungsdaten: freiwillig hinterlegte Rechnungsangaben, Kontakt- und Steuerdaten, IBAN/BIC, Zahlungsinformationen, Rechnungen und Zahlungsstatus. BandSet verarbeitet keine Kartenzahlungen.
- Optionale Verbindungen: externe iCal-/Webcal-Adressen und deren Kalenderinhalte sowie bei der optionalen ChurchTools-Verbindung die Instanzadresse, der Benutzername, ein serverseitig verschlüsselter Verbindungstoken und die daraus abgerufenen Termine, Dienste und Ressourcen. Das ChurchTools-Passwort wird nicht gespeichert.
- Technische und lokale Daten: IP-Adresse, Datum/Uhrzeit, Referrer, Gerät, Betriebssystem, Browser, Netzwerk- und Fehlerdaten sowie lokale Einstellungen, Authentifizierungstoken, Service-Worker-Cache, lokale Vorlagen und bei privaten Finanzdaten ein lokaler Verschlüsselungsschlüssel.
- Optionale Push-Benachrichtigungen: Wenn Sie Push in der installierten App aktivieren, verarbeitet BandSet einen FCM-Registrierungstoken beziehungsweise die für iOS erforderliche APNs-/Firebase-Gerätezuordnung und ordnet sie Ihrem angemeldeten Konto zu, damit neue Benachrichtigungen an dieses Gerät zugestellt werden können. Push ist nicht für Werbung oder Tracking vorgesehen.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten Ihre Daten zu folgenden Zwecken:
- Bereitstellung und Absicherung der Konto-, Band-, Organisations-, Kalender-, Finanz- und Workflow-Funktionen sowie Synchronisierung der von Ihnen gespeicherten Inhalte.
- Verarbeitung optionaler Adressen, Karten- und Routendaten, wenn Sie diese Funktionen aktiv verwenden.
- Authentifizierung, Betrugs- und Missbrauchsschutz, Fehleranalyse, technische Stabilität und Netzwerksicherheit.
- Versand transaktionaler Benachrichtigungen, Bearbeitung von Support- und Feedback-Anfragen sowie Kommunikation mit Ihnen.
- Erfüllung gesetzlicher Pflichten, Durchsetzung von Ansprüchen und Aufbewahrung von Daten, soweit dies gesetzlich erforderlich ist.
- Auf der öffentlichen Website: anonymisierte, aggregierte Reichweiten- und Leistungsanalyse. Die eingeloggte App und die OAuth-Zustimmungsseite laden diesen Analysecode nicht.
Rechtsgrundlagen sind je nach Vorgang insbesondere die Vertragserfüllung, Ihre Einwilligung bei freiwilligen Funktionen, berechtigte Interessen an Sicherheit und Stabilität sowie gesetzliche Pflichten.
5. Externe Dienste und Empfänger
Eine Übermittlung Ihrer persönlichen Daten zu Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt. Dienstleister erhalten Daten nur, soweit dies für die jeweilige Funktion, den technischen Betrieb oder die Sicherheit erforderlich ist.
Supabase: Wir nutzen Supabase für Authentifizierung, Datenbank, Storage und Edge Functions. Das aktuelle BandSet-Projekt ist in der EU-Region Paris (Frankreich) eingerichtet. Dort werden Konto-, Arbeitsbereichs-, Datei- und Integrationsdaten verarbeitet. Weitere Informationen: Supabase Privacy.
Google und Apple: Wenn Sie die jeweilige OAuth-Anmeldung verwenden, wird die Anmeldung über den ausgewählten Anbieter und Supabase abgewickelt. Es gelten zusätzlich die Datenschutzbestimmungen des jeweiligen Anbieters: Google und Apple.
Vercel: Die öffentliche Website verwendet Vercel Web Analytics und Speed Insights zur anonymisierten, aggregierten Reichweiten- und Leistungsanalyse. Dabei können unter anderem aufgerufene URL, Referrer, Browser, Gerätetyp, Betriebssystem, Land und Web-Vitals verarbeitet werden. Die eingeloggte App und die OAuth-Zustimmungsseite verwenden diesen Code nicht. Weitere Informationen: Web Analytics und Speed Insights.
CDN-Dienste: Für Bibliotheken wie Supabase-JS, Leaflet, Quill, jsPDF, pdf.js, Tesseract.js, iCal.js und Lucide werden je nach Seite Ressourcen von jsDelivr, unpkg und cdnjs geladen. Dabei fallen technische Verbindungsdaten wie IP-Adresse, Zeitpunkt, Referrer und User-Agent beim jeweiligen CDN an. Die Nutzdaten Ihres Kontos werden nicht als CDN-Anfrageparameter übertragen.
Karten- und Routingdienste: Für die freiwillige Adresssuche und die Bestimmung einer Kartenposition wird die eingegebene Adresse beziehungsweise die markierte Koordinate an Nominatim der OpenStreetMap Foundation übermittelt. Für Routenberechnungen werden Start- und Zielkoordinaten an den Routingdienst von FOSSGIS e.V. übermittelt. Es gelten die jeweiligen OSM-Datenschutzhinweise und die FOSSGIS-Datenschutzerklärung.
EmailJS: Für transaktionale Benachrichtigungs-E-Mails werden Empfängeradressen sowie die für die jeweilige Nachricht erforderlichen Termin- und Arbeitsbereichsinhalte an EmailJS übermittelt und dort zum Versand verarbeitet. EmailJS kann Daten in den USA verarbeiten; es gelten die dort beschriebenen Garantien für internationale Übermittlungen. Weitere Informationen: EmailJS Privacy Policy.
Externe Kalender: Wenn Sie eine iCal- oder Webcal-Adresse hinterlegen, ruft die BandSet-Kalenderfunktion den Kalender über einen geschützten Proxy ab. Die angegebene URL und die für die Anzeige benötigten Kalender- beziehungsweise Belegtdaten werden dabei verarbeitet. Die Verantwortung für den externen Kalenderdienst bleibt beim jeweiligen Anbieter.
ChurchTools: Diese optionale, derzeit nur für Administratoren freigeschaltete Integration übermittelt Ihre eingegebenen ChurchTools-Zugangsdaten verschlüsselt über eine BandSet-Edge-Function an Ihre angegebene ChurchTools-Instanz. BandSet speichert nicht Ihr ChurchTools-Passwort, sondern nur einen verschlüsselten Verbindungstoken und notwendige Verbindungsmetadaten. Termine, Dienste und Ressourcen werden nur für Ihre berechtigte Ansicht abgerufen.
PayPal: Auf der Website kann ein freiwilliger PayPal-Link verwendet werden. Beim Öffnen verlassen Sie BandSet; die Zahlung und die dortige Datenverarbeitung erfolgen ausschließlich bei PayPal. BandSet übermittelt dabei selbst keine Zahlungsdaten an PayPal. Weitere Informationen: PayPal-Datenschutzerklärung.
Firebase Cloud Messaging: Wenn Sie Push-Benachrichtigungen in der installierten App aktivieren, werden der Geräte-/App-Registrierungstoken und die für die Zustellung erforderlichen Benachrichtigungsdaten über Firebase Cloud Messaging verarbeitet. Auf iOS wird die Zustellung über die APNs-Anbindung von Firebase vermittelt. Push-Daten werden nur für die angeforderte App-Funktion verwendet und nicht für Werbung oder Tracking.
6. Lokale Speicherung, Cookies und Analyse
BandSet setzt im eigenen Anwendungscode keine Werbe- oder Tracking-Cookies. Die Web-App verwendet Local Storage, Session Storage, IndexedDB und den Service-Worker-Cache für Sprache, Darstellung, Sitzungen, OAuth-Rückkehr, lokale Vorlagen, temporäre Zustände und technische Offline-Ressourcen.
Bei aktivierter Anmeldung können Supabase-Zugriffstoken und Sitzungsdaten abhängig von Ihrer „Angemeldet bleiben“-Auswahl lokal oder für die Sitzung gespeichert werden. Beim Abmelden und bei der Kontolöschung werden die von BandSet kontrollierten lokalen Sitzungsdaten entfernt.
Private Rechnungs- und Abrechnungsdaten werden vor der Speicherung mit einem gerätebezogenen Schlüssel verschlüsselt. Der Schlüssel wird bevorzugt in IndexedDB und ersatzweise in Local Storage des Geräts gehalten. Beim Löschen des Kontos werden die zugehörigen serverseitigen Daten und der lokale Schlüssel entfernt, soweit technisch erreichbar.
Vercel Web Analytics und Speed Insights werden nur auf öffentlichen Website-Seiten initialisiert. Der aktuelle Capacitor-Betrieb verwendet den lokalen WebView-Host; dort beendet sich der Analyse-Loader ohne externe Analyseanfrage. Diese Aussage gilt nur, solange diese native Konfiguration unverändert bleibt.
7. Speicherdauer und Löschung
Konto- und Arbeitsbereichsdaten speichern wir grundsätzlich so lange, wie Ihr Konto und die jeweilige Funktion bestehen. Nach einer bestätigten Kontolöschung werden die zugehörigen Authentifizierungs-, Profil-, Arbeitsbereichs-, Storage- und Integrationsdaten über den vorgesehenen serverseitigen Löschprozess entfernt.
Gesetzliche Aufbewahrungspflichten, berechtigte Nachweise, Sicherungskopien, Empfängerpostfächer, externe Kalender und Protokolle externer Dienstleister können einer sofortigen vollständigen Löschung entgegenstehen. In diesen Fällen wird die Verarbeitung auf das erforderliche Maß beschränkt und nach Ablauf der jeweiligen Frist gelöscht.
Eine Kontolöschung kann direkt in der App oder über die öffentliche Kontolöschungsseite beantragt werden. Für die Bearbeitung per E-Mail kann eine Identitätsprüfung erforderlich sein.
8. Sicherheit und Ihre Rechte
Wir verwenden HTTPS/TLS für Netzwerkübertragungen, rollen- und kontextbezogene Zugriffsprüfungen, Supabase-RLS soweit eingerichtet sowie serverseitige Funktionen für besonders geschützte Abläufe. Eine absolute Sicherheit kann trotz dieser Maßnahmen nicht garantiert werden.
Sie haben im Rahmen der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit und Beschwerde bei einer Datenschutzaufsichtsbehörde. Wenden Sie sich dafür an die unten genannte Adresse.
9. Kontakt
Bei Fragen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.