Datenschutzerklärung Juqed Web (Nutzerkonto)
Stand: 15. August 2026 · Diese Erklärung gilt für das Nutzerkonto unter web.juqed.com. Für Ihre Gäste, die eine Veranstaltung über go.juqed.com besuchen, gilt weiterhin der Abschnitt zu Juqed Go; für die Marketing-Seite juqed.com der Abschnitt zur Webseite.
Datenschutzerklärung als PDF (inkl. Impressum)1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten im Zusammenhang mit dem Nutzerkonto ist der im Impressum genannte Betreiber.
2. Gegenstand
Unter web.juqed.com steht ein Gastgeber-Zugang zur Verfügung, mit dem sich Veranstaltungen direkt im Browser durchführen lassen: Nutzerkonto und Anmeldung, das Anlegen und Verwalten einer Veranstaltung (Ziffer 7) sowie die Musikwiedergabe über Ihr eigenes Apple-Music-Konto (Ziffer 6). Ihre Gäste nehmen wie bisher über go.juqed.com teil; für sie gilt der Abschnitt zu Juqed Go.
Neben der kostenlosen Stufe gibt es kostenpflichtige Stufen. Kauf, Zahlung und Rechnung laufen über unseren Partner Paddle; was dabei verarbeitet wird, steht in Ziffer 8. Die Bedingungen des Vertragsverhältnisses stehen in den AGB für Juqed Web, die Fristen und Folgen eines Widerrufs in der Widerrufsbelehrung.
3. Nutzerkonto und Anmeldung
Für die Anmeldung wird ausschließlich Ihre E-Mail-Adresse benötigt. Es gibt kein Passwort. Stattdessen schicken wir Ihnen einen sechsstelligen Anmeldecode an die angegebene Adresse; mit dessen Eingabe melden Sie sich an. Ein Konto entsteht erst mit der ersten erfolgreichen Anmeldung – wer nur eine Adresse eingibt, ohne den Code einzulösen, legt kein Konto an.
Zu Ihrem Konto werden gespeichert:
- Ihre E-Mail-Adresse
- die im Browser erkannte Sprache (Deutsch oder Englisch), damit unsere Systemmails in Ihrer Sprache ankommen
- Zeitpunkt der Kontoerstellung und der letzten Anmeldung
- der Zugangsstatus des Kontos und die Stufe, die ihm zugeordnet ist
- der Zeitpunkt, zu dem die Willkommensmail herausging – damit sie bei einer späteren Anmeldung nicht ein zweites Mal verschickt wird
- der Zeitpunkt des ersten in Ihrem Konto gespielten Titels. Er startet die Probezeit der kostenlosen Stufe und wird danach nie wieder verändert; ohne ihn ließe sich eine befristete Probezeit durch immer neue Veranstaltungen beliebig oft wiederholen.
- falls wir den Vertrag unsererseits gekündigt haben: der Zeitpunkt, seit dem für Ihr Konto keine neuen Käufe mehr möglich sind, und der Grund dafür (Ziffer 9)
- welche Hinweise in der Anwendung Sie bereits weggeklickt haben, und wann
Der Anmeldecode selbst wird nicht im Klartext gespeichert, sondern nur als nicht umkehrbarer Hash (HMAC-SHA256 mit einem geheimen, ausschließlich auf dem Server hinterlegten Schlüssel). Er verfällt nach zehn Minuten, lässt sich nur einmal verwenden und wird nach fünf Fehlversuchen gesperrt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung bzw. Anbahnung des Nutzungsverhältnisses).
Denselben Weg über einen Code per E-Mail nutzen wir für zwei weitere Vorgänge, bei denen ein unbeaufsichtigter angemeldeter Rechner sonst genügen würde: die Löschung des Kontos und die Datenkopie (Ziffer 10). Zu jedem angeforderten Code speichern wir daher zusätzlich seinen Anlass – Anmeldung, Löschung oder Datenkopie –, den Zeitpunkt der Anforderung, den Ablaufzeitpunkt, ob und wann er eingelöst wurde, die Zahl der Fehlversuche und die Sprache, in der er verschickt wurde. Codes eines Anlasses entwerten nur ältere Codes desselben Anlasses.
Hinweise in der Anwendung. Nach dem Anmelden zeigen wir Ihnen gelegentlich einen Hinweis auf eine Neuerung oder eine Änderung am Dienst. Wer ihn zu sehen bekommt, entscheiden wir anhand von Angaben, die ohnehin an Ihrem Konto stehen – alle Konten oder nur solche mit einer bestimmten Stufe oder mit Beta-Zugang (Ziffer 12). Dafür werden keine zusätzlichen Daten erhoben, und Ihr Verhalten in der Anwendung wird nicht ausgewertet.
Klicken Sie einen Hinweis weg, merken wir uns an Ihrem Konto, dass er erledigt ist, damit er nicht erneut erscheint. Dieser Merker liegt auf unserem Server und nicht in Ihrem Browser – so wirkt das Wegklicken auch an einem anderen Rechner, und es braucht dafür weder ein weiteres Cookie noch eine Speicherung auf Ihrem Gerät. Wir messen nicht, wer einen Hinweis gesehen oder angeklickt hat; festgehalten wird ausschließlich, welchen Sie geschlossen haben.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Hinweis Ihren Vertrag betrifft, im Übrigen Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse daran, Sie über Neuerungen zu unterrichten und dabei genau einmal zu fragen statt bei jeder Anmeldung erneut. Sollte ein Hinweis einmal eine kostenpflichtige Stufe bewerben, können Sie dem nach Art. 21 Abs. 2 DSGVO jederzeit und ohne Angabe von Gründen widersprechen; wir stellen ihn dann ein. Die Merker werden mit Ihrem Konto gelöscht.
4. Zustimmungen und Belehrungen
Vor dem Anlegen eines Kontos und vor jedem Kauf legen wir Ihnen die AGB und diese Datenschutzerklärung vor; beidem stimmen Sie mit einem Häkchen ausdrücklich zu. Die Widerrufsbelehrung legen wir Ihnen vor dem Kauf ebenfalls vor, sie wird aber nicht abgehakt: Sie ist eine Belehrung, keine Einwilligung.
Damit sich das später belegen lässt, halten wir an Ihrem Konto den Zeitpunkt Ihrer letzten AGB-Zustimmung, die Fassung der AGB, der Sie zugestimmt haben (etwa „2026-08-11“), und den Zeitpunkt Ihrer Einwilligung in diese Datenschutzerklärung fest. Dieser Stand würde bei jeder weiteren Zustimmung überschrieben – wer im siebten Monat kauft, hätte damit den Beleg für seine Zustimmung bei der Registrierung verloren. Deshalb entsteht zu jedem einzelnen Vorgang zusätzlich eine eigene Zeile mit:
- dem Anlass (Registrierung oder Kauf)
- dem Dokument (AGB, Datenschutzerklärung oder Widerrufsbelehrung)
- der Angabe, ob Sie zugestimmt haben oder ob der Text Ihnen nur vorgelegt wurde
- der Fassung des Dokuments
- dem Zeitpunkt
- einem nicht umkehrbaren Hash Ihrer IP-Adresse – die Adresse selbst wird auch hier nicht gespeichert
Zweck und Rechtsgrundlage: § 305 Abs. 2 BGB verlangt, dass die AGB vor Vertragsschluss einbezogen waren, Art. 246a EGBGB, dass die Widerrufsbelehrung vorlag, und Art. 7 Abs. 1 DSGVO, dass wir eine erteilte Einwilligung nachweisen können. Rechtsgrundlage ist deshalb Art. 6 Abs. 1 lit. c DSGVO (Erfüllung dieser Nachweispflichten), im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem beweisbaren Vertragsschluss). Diese Zeilen hängen an Ihrem Konto und werden mit ihm gelöscht.
5. Sitzungs-Cookie
Nach erfolgreicher Anmeldung setzen wir ein technisch notwendiges Cookie, damit Sie angemeldet bleiben:
juqed_web_session— enthält ausschließlich eine zufällige Zeichenfolge ohne Bezug zu Ihrer Person, Laufzeit 30 Tage. Es ist auf web.juqed.com beschränkt (HttpOnly, Secure, SameSite=Lax) und wird weder an juqed.com noch an go.juqed.com übertragen.
Auch serverseitig wird nicht der Cookie-Wert selbst gespeichert, sondern nur dessen Hash. Zur Sitzung merken wir uns zusätzlich Erstell- und Ablaufzeitpunkt, den Zeitpunkt der letzten Nutzung, die Browser-Kennung (User-Agent) sowie einen nicht umkehrbaren Hash der IP-Adresse, von der aus die Anmeldung erfolgte. Die Browser-Kennung dient dazu, dass Sie in einer künftigen Geräteübersicht erkennen können, welche Anmeldungen aktiv sind; der IP-Hash erlaubt es, eine Sitzung im Verdachtsfall einer Herkunft zuzuordnen, ohne die Adresse selbst vorzuhalten (Art. 6 Abs. 1 lit. f DSGVO). Beim Abmelden wird die Sitzung sofort gelöscht.
Für dieses Cookie ist keine Einwilligung erforderlich, da es für den von Ihnen ausdrücklich gewünschten Dienst unbedingt erforderlich ist (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Ein Tracking findet nicht statt; Matomo ist auf web.juqed.com nicht eingebunden.
6. Musikwiedergabe über Apple Music
Die Wiedergabe im Browser läuft über Apple Music und setzt ein eigenes, bezahltes Apple-Music-Abo voraus. Technisch bindet die Seite dafür die Programmbibliothek MusicKit JS ein, die von einem Server der Apple Inc. (js-cdn.music.apple.com) geladen wird. Schon durch dieses Laden wird Ihre IP-Adresse an Apple übermittelt.
Anmeldung bei Apple. Um die Wiedergabe zu starten, melden Sie sich einmalig in einem Fenster an, das Apple selbst ausliefert und betreibt. Wir sehen dabei weder Ihre Apple-Account-Kennung noch Ihr Passwort. Nach erfolgreicher Anmeldung legt MusicKit in Ihrem Browser eine Zugangskennung für Ihr Apple-Music-Konto ab (sogenannter Music User Token). Diese Kennung verbleibt auf Ihrem Gerät; sie wird nicht an uns übertragen und nicht bei uns gespeichert. Sie ist für die von Ihnen ausdrücklich gewünschte Wiedergabe unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Apple ist eigenständig verantwortlich. Der Musikdatenstrom fließt unmittelbar zwischen Ihrem Browser und Apple; er läuft nicht über unsere Server. Apple verarbeitet dabei die Daten Ihres eigenen Apple-Music-Vertragsverhältnisses – insbesondere welche Titel wann und wie lange abgespielt werden – in eigener Verantwortung und nach den eigenen Datenschutzbestimmungen, einsehbar unter apple.com/legal/privacy. Wir sind insoweit weder Verantwortlicher noch Auftragsverarbeiter und haben auf diese Verarbeitung keinen Einfluss.
Drittlandtransfer. Die Apple Inc. hat ihren Sitz in den USA. Mit dem Verbinden Ihres Apple-Music-Kontos werden Daten in ein Drittland übermittelt. Grundlage dafür ist Ihr eigenes Vertragsverhältnis mit Apple; die Übermittlung erfolgt im Rahmen der von Apple hierfür getroffenen Regelungen. Wenn Sie das nicht möchten, verbinden Sie Apple Music schlicht nicht – dann findet keine Wiedergabe statt, das Konto und die übrigen Funktionen bleiben nutzbar.
Zugriff auf Ihre Mediathek. Nur wenn Sie als Musikquelle ausdrücklich „Eigene Apple-Music-Playlisten" wählen, liest die Seite die Namen Ihrer Playlisten und die darin enthaltenen Titel aus Ihrer Apple-Music-Mediathek. Das geschieht im Browser; die Titel selbst speichern wir nicht. Gespeichert wird bei uns ausschließlich, welche Playlisten Sie ausgewählt haben – als Kennungen bei der jeweiligen Veranstaltung, damit die Auswahl auch an einem anderen Rechner zur Verfügung steht. Diese Angabe wird mit der Veranstaltung gelöscht.
Rechtsgrundlage für die Wiedergabefunktion ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses).
7. Ihre Veranstaltungen
Eine Veranstaltung, die Sie im Browser anlegen, gehört Ihrem Konto – anders als in der App, wo sie am Gerät hängt. Nur so lässt sie sich von einem anderen Rechner aus weiterführen. Gespeichert werden dazu:
- der Code der Veranstaltung, unter dem Ihre Gäste beitreten, und der Name, den Sie ihr geben
- ihr Status, ihre Art, die gewählte Ländereinstellung des Musikkatalogs sowie die Zeitpunkte des Anlegens, des Ablaufs und der letzten Rückmeldung des Players
- die Einstellungen der Veranstaltung (etwa Musikquelle, Sprache und Abstimmungsverhalten)
- die offenen Musikwünsche mit Titel, Interpret, Quelle und Stimmenzahl
- der Verlauf der bereits gespielten Titel mit Titel, Interpret, Quelle und Uhrzeit
- bei eigener Auswahl die Kennungen der gewählten Apple-Music-Playlisten (Ziffer 6)
Ihre Gäste gehören nicht hierher. Was go.juqed.com von ihnen verarbeitet – etwa den Spitznamen –, steht im Abschnitt zu Juqed Go. In der Auskunft über Ihr Konto (Ziffer 16) stehen die Wünsche deshalb ohne die Angabe, wer sie gestellt hat (Art. 15 Abs. 4 DSGVO).
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses). Die Veranstaltung und alles, was an ihr hängt, wird mit ihrem Ende gelöscht.
Die Songliste per E-Mail. Beim Leeren des Verlaufs und beim Beenden einer Veranstaltung können Sie im Bestätigungsdialog ankreuzen, dass wir Ihnen die Liste der gespielten Titel an die Adresse Ihres Kontos schicken – das Kästchen ist nicht vorausgewählt. Die Mail enthält Titel, Interpret und Uhrzeit, nicht aber die Spitznamen Ihrer Gäste. Bei uns bleibt die Liste nicht liegen; wir speichern nur, dass eine Mail herausging: den Code der Veranstaltung, die Anzahl der Titel, den Anlass (Verlauf geleert oder Veranstaltung beendet) und den Zeitpunkt. Das begrenzt einerseits, wie oft unser Postausgang auf diesem Weg in Anspruch genommen werden kann (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an der Zustellbarkeit unserer Domain), und beantwortet andererseits Ihre Frage, was wir Ihnen wann geschickt haben (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 15 DSGVO). Diese Einträge werden mit Ihrem Konto gelöscht.
8. Zahlung, Abonnement und Einmalkauf (Paddle)
Für die kostenpflichtigen Stufen wickelt Paddle.com Market Limited, 30 Old Bailey, London EC4M 7AU, Vereinigtes Königreich, den Kauf ab. Paddle tritt als Wiederverkäufer und Merchant of Record auf und ist dabei eigenständig Verantwortlicher im Sinne der DSGVO – nicht unser Auftragsverarbeiter. Zahlungsmittel, Rechnungsanschrift, Umsatzsteuerangaben und Rechnungen liegen ausschließlich bei Paddle. Wir sehen weder Kartendaten noch Kontoverbindung. Für die Verarbeitung durch Paddle gelten dessen eigene Datenschutzbestimmungen, abrufbar unter paddle.com/legal/privacy.
Das Bezahlfenster liefert Paddle aus. Schon mit dem Öffnen wird dafür ein Skript von cdn.paddle.com geladen, und Ihre IP-Adresse wird an Paddle übermittelt. Paddle setzt in diesem Zusammenhang eigene Cookies für den Betrieb des Bezahlvorgangs und zur Betrugsvermeidung; sie sind für den von Ihnen ausdrücklich gewünschten Kauf unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Solange Sie nichts kaufen, wird nichts von Paddle geladen.
Was wir an Paddle übermitteln: die interne Kennung Ihres Kontos – eine fortlaufende Zahl, die für sich genommen nichts über Sie aussagt – als einzige Brücke zwischen Zahlung und Konto, sowie Ihre E-Mail-Adresse zur Vorbelegung des Formulars. Mehr nicht.
Was wir von Paddle zurückbekommen und speichern:
- zu einem Abonnement: die Abo- und die Kundenkennung bei Paddle, die Kennung und der Name des gewählten Preises (Woche, Monat oder Jahr), der Status des Abos im Wortlaut von Paddle (etwa aktiv, Zahlung offen, pausiert, gekündigt), der von Paddle gemeldete Vertragsbeginn, das Ende der bezahlten Periode, angekündigte Änderungen und der Zeitpunkt einer Kündigung;
- zu einem Einmalkauf: Zeitpunkt des Kaufs, die Transaktionsnummer und – falls erstattet – der Zeitpunkt der Erstattung. Der Kaufzeitpunkt bleibt auch nach einer Erstattung stehen: Die Erstattung nimmt die bezahlte Stufe zurück, sie macht den Kauf aber nicht ungeschehen, und ohne ihn hätten wir auf die Frage „ich habe doch bezahlt“ keine Antwort;
- die Kennungen der von Paddle zugestellten Ereignismeldungen, damit dieselbe Meldung nicht zweimal verarbeitet wird;
- der Merker, für welche Abrechnungsperiode wir die Erinnerung an die bevorstehende Verlängerung bereits verschickt haben.
Erinnerung vor jeder Verlängerung. Bevor ein Abonnement sich automatisch verlängert, schicken wir Ihnen eine E-Mail mit Zeitpunkt und Betrag der nächsten Abbuchung und dem Weg zur Kündigung. Ein täglicher Lauf sieht dazu nach, welche Abonnements demnächst fällig sind; der oben genannte Merker verhindert, dass dieselbe Ankündigung an jedem Tag des Vorlaufs erneut herausgeht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, ergänzend Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse daran, dass niemand von einer Abbuchung überrascht wird).
Zweck und Rechtsgrundlage: Diese Angaben sind erforderlich, um Ihrem Konto die bezahlte Stufe zuzuordnen, sie bei Ablauf oder Kündigung wieder zu entziehen und eine Erstattung auszulösen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags); für die Sperre gegen doppelte Verarbeitung Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfreien Ablauf).
Drittlandtransfer: Paddle hat seinen Sitz im Vereinigten Königreich. Die Europäische Kommission hat für das Vereinigte Königreich ein angemessenes Datenschutzniveau festgestellt. Sollte dieser Beschluss entfallen, stützt sich die Übermittlung auf die von Paddle hierfür vorgesehenen Standardvertragsklauseln.
Testbetrieb: Konten mit dem Zugang „Beta" kaufen in Paddles Sandbox, einer Testumgebung ohne echten Zahlungsverkehr. Es fließt kein Geld, und es wird keine Zahlungsmethode belastet. Verarbeitet werden dabei dieselben Angaben wie oben.
9. Widerruf und Kündigung
Im Fuß jeder Seite von web.juqed.com stehen zwei Schaltflächen, die ohne Anmeldung funktionieren: „Vertrag widerrufen" (§ 356a BGB) und „Verträge hier kündigen" (§ 312k BGB). Was Sie dort eingeben, speichern wir: Name, E-Mail-Adresse, gewählte Sprache, die Angabe, welchen Vertrag es betrifft, eine freiwillige Rechnungs- oder Transaktionsnummer und den Zeitpunkt des Eingangs.
Der Name ist Pflichtfeld, weil § 356a Abs. 2 BGB ihn verlangt. Wir kennen ihn sonst nicht und führen ihn auch nicht an Ihrem Konto – er ist Bestandteil der Erklärung und sonst nichts.
Zur Legitimation schicken wir eine Eingangsbestätigung mit einem einmaligen Link an die angegebene Adresse. Gespeichert wird nicht der Link, sondern nur dessen Hash; er verfällt nach kurzer Zeit. Dazu halten wir fest, wann Eingangsbestätigung und Erinnerung versandt wurden, wann und auf welchem Weg die Legitimation erfolgte, wie die Sache ausgegangen ist und – bei einem Widerruf – an welcher Abo- oder Transaktionsnummer die Erstattung hing. Wer angemeldet erklärt, braucht die Mailschleife nicht; der Klick aus der Sitzung ist zugleich der Identitätsnachweis.
Damit die Formulare nicht dazu missbraucht werden können, fremde Postfächer zu fluten, wird Ihre IP-Adresse nicht gespeichert, sondern nur als nicht umkehrbarer Hash zur Drosselung vorgehalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Vertrags) und Art. 6 Abs. 1 lit. c DSGVO (Erfüllung der Bestätigungs- und Nachweispflichten aus §§ 312k, 356a BGB).
Kündigen wir unsererseits – etwa ordentlich nach den AGB –, wird diese Erklärung in derselben Form festgehalten: Art der Erklärung, Ihre E-Mail-Adresse, Zeitpunkt, Vollzug und Ergebnis. So steht die gesamte Vertragsgeschichte eines Kontos in einer Zeitleiste nebeneinander. In diesem Fall vermerken wir zusätzlich an Ihrem Konto, dass darüber keine neuen Käufe mehr möglich sind, und den Grund dafür (Ziffer 3) – eine Kündigung, nach der am nächsten Tag ein neues Abonnement zustande käme, wäre wirkungslos. Ihr Zugang bleibt davon unberührt: Anmeldung, Datenkopie und Auskunft nach Art. 15 DSGVO funktionieren weiter. Gesperrt ist ausschließlich der Kauf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Diese Erklärungen überstehen eine Kontolöschung. Sie sind Rechtsgeschäfte, deren Eingang wir Ihnen in Textform bestätigt haben, und bei einem Widerruf hängt eine Erstattung daran. Wir bewahren sie deshalb im Rahmen der handels- und steuerrechtlichen Fristen (§ 147 AO) auf; Art. 17 Abs. 3 lit. b und lit. e DSGVO decken das ab. Die angegebene E-Mail-Adresse bleibt dabei stehen – sie ist Inhalt der Erklärung, nicht ein Verweis auf ein Konto.
10. Datenschutzanfragen
Wenn Sie in Ihrem Konto eine Datenkopie (Art. 15 Abs. 3, Art. 20 DSGVO) oder die Löschung Ihres Kontos (Art. 17 DSGVO) anstoßen, halten wir den Vorgang selbst fest. Gespeichert wird je Ereignis:
- um welches Recht es ging – Auskunft und Datenkopie oder Löschung
- in welchem Schritt: angefordert oder ausgeliefert
- der Zeitpunkt
- ein nicht umkehrbarer Hash Ihrer IP-Adresse – die Adresse selbst wird auch hier nicht gespeichert
Nicht gespeichert wird der Inhalt der Auskunft. Die Datenkopie entsteht bei jedem Abruf neu und wird nirgends abgelegt; eine Exportdatei, die auf dem Server liegen bliebe, wäre ein Datenleck mit Ablaufdatum.
Zweck und Rechtsgrundlage: Art. 12 Abs. 3 DSGVO gibt uns für die Antwort einen Monat, und Art. 5 Abs. 2 DSGVO verlangt, dass wir die Einhaltung dieser Frist nachweisen können. Der Abstand zwischen „angefordert“ und „ausgeliefert“ ist genau dieser Nachweis. Ohne ihn bliebe als Beleg nur der Anmeldecode, mit dem die Anfrage bestätigt wurde – und der wird nach seinem Ablauf weggeräumt. Rechtsgrundlage ist deshalb Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 5 Abs. 2 und Art. 12 Abs. 3 DSGVO.
Speicherdauer. Diese Einträge hängen an Ihrem Konto und werden mit ihm gelöscht. Bei einer Kontolöschung wird deshalb nur die Anforderung festgehalten, nicht ihr Vollzug: Der Vollzug entfernt die Zeile mit. Ihre Quittung darüber ist die Löschbestätigung per E-Mail, nicht ein Eintrag, der Ihr Konto überlebt – Art. 17 DSGVO kennt keine Ausnahme für Zeilen, die uns entlasten.
Anfragen, die uns stattdessen per E-Mail an die im Impressum genannte Adresse erreichen, bearbeiten wir in unserem Postfach; sie werden nicht zusätzlich in dieser Form protokolliert.
11. Schutz vor Missbrauch
Damit die Anmeldefunktion nicht dazu missbraucht werden kann, fremde Postfächer mit Mails zu überschwemmen, ist die Zahl der Code-Anforderungen je Adresse und je Absender begrenzt. Dazu wird Ihre IP-Adresse nicht gespeichert, sondern nur in nicht umkehrbarer Form (als Hash) zusammen mit der jeweiligen Anforderung vorgehalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchsfreien Betrieb).
12. Beobachtung im Beta-Zugang
Für Juqed Web gibt es Beta-Zugänge. Konten mit diesem Zugang können neue Funktionen vorab nutzen und uns dabei helfen, sie zu prüfen. Solange Ihr Konto diesen Zugang hat, meldet der Player technische Ereignisse an unseren Server: Start und Ende einer Wiedergabe, Wiedergabefehler von Apple Music, eine leergelaufene Playlist, das Schließen des Browser-Tabs sowie die bis dahin erreichte Spieldauer. Dazu kommen Browser und Betriebssystem in grober Form (etwa „Chrome“, „Windows“).
Nicht erfasst werden Inhalte: keine Songtitel, keine Suchbegriffe, keine Namen Ihrer Gäste und keine IP-Adressen. Der Zweck ist ausschließlich die Frage, ob und wie lange ein Browser eine ganze Veranstaltung durchhält und woran die Wiedergabe scheitert.
Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionsfähigen, fehlerarmen Dienst (Art. 6 Abs. 1 lit. f DSGVO). Die Daten werden nach 90 Tagen automatisch gelöscht, bei einer Kontolöschung sofort. Endet der Beta-Zugang Ihres Kontos, endet auch diese Erfassung; Konten ohne Beta-Zugang sind davon von vornherein nicht betroffen.
13. Hosting und Server-Logfiles
web.juqed.com wird bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, gehostet; der Standort der Server ist Deutschland. Hetzner ist insoweit Auftragsverarbeiter nach Art. 28 DSGVO; ein Auftragsverarbeitungsvertrag liegt vor. Umfang und Löschfrist der Server-Logfiles entsprechen den Angaben unter Datenschutzerklärung Webseite, Ziffer 3 (automatische Löschung nach spätestens 14 Tagen).
14. E-Mail-Versand
Anmeldecodes und andere Systemnachrichten versenden wir von der Adresse noreply@juqed.com über den Postausgangsserver der Hetzner Online GmbH (Auftragsverarbeiter nach Art. 28 DSGVO), TLS-verschlüsselt. Eine Weitergabe Ihrer Adresse an Dritte zu Werbezwecken findet nicht statt; einen Newsletter gibt es nicht.
An Ihre Adresse gehen ausschließlich Nachrichten, die zu einem konkreten Vorgang gehören. Das sind die Nachrichten, die im laufenden Betrieb entstehen:
Konto und Anmeldung (Ziffer 3):
- der Anmeldecode
- die Willkommensmail nach der ersten Anmeldung
- der Code zur Bestätigung einer Kontolöschung
- der Code zur Bestätigung einer Datenkopie
- die Bestätigung, dass Ihr Konto gelöscht wurde
Veranstaltung (Ziffer 7):
- die Songliste einer Veranstaltung – nur, wenn Sie sie angekreuzt haben
Kauf und Abonnement (Ziffer 8):
- die Bestätigung eines Einmalkaufs
- die Bestätigung eines abgeschlossenen Abonnements
- die Erinnerung vor jeder automatischen Verlängerung
- der Hinweis auf eine fehlgeschlagene Zahlung
- die Mitteilung, dass ein Abonnement mangels Zahlung endet
- die Bestätigung, dass Sie Ihr Abonnement gekündigt haben
Widerruf und Kündigung (Ziffer 9):
- die Eingangsbestätigung zu einem Widerruf
- die Eingangsbestätigung zu einer Kündigung
- die Erinnerung, wenn Ihre Bestätigung über den Link noch aussteht
- die Mitteilung, dass zu Ihrer Adresse kein Vertrag vorliegt
- die Mitteilung, dass die Widerrufsfrist bereits abgelaufen war
- die Mitteilung, dass Ihr Widerruf vollzogen ist
- die Mitteilung, dass Ihre Kündigung vollzogen ist
- unsere eigene Kündigung, wenn wir den Vertrag beenden
Wichtige Mitteilungen zu Ihrem laufenden Vertrag. Über die vorstehende Liste hinaus behalten wir uns vor, Sie anzuschreiben, wenn sich an einem laufenden Vertrag etwas Wesentliches ändert – etwa bei einer neuen Fassung der AGB oder der Preise, bei einer Einschränkung oder Einstellung des Dienstes, bei einem Ausfall, der eine bevorstehende Veranstaltung betrifft, oder bei einem Vorfall, der die Sicherheit Ihrer Daten berührt. Das geschieht nur in solchen Ausnahmefällen und nicht in regelmäßigen Abständen: Eine Vertragsänderung, von der Sie nichts erfahren, wäre für Sie der schlechtere Zustand.
Werbung ist das nicht. Diese Mitteilungen enthalten keinerlei werbliche Inhalte und sind keine Werbung im Sinne des § 7 UWG. Über diesen Weg erreichen Sie weder ein Newsletter noch eine Produktankündigung, kein Angebot einer höheren Stufe und keine Erinnerung an ungenutzte Funktionen. Sie beschränken sich auf das, was Sie über Ihren eigenen Vertrag wissen müssen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Unterrichtung über den eigenen Vertrag gehört zu dessen Erfüllung. Soweit uns eine Mitteilung gesetzlich vorgeschrieben ist – etwa die vorherige Ankündigung geänderter Bedingungen oder die Benachrichtigung nach Art. 34 DSGVO bei einer Verletzung des Schutzes Ihrer Daten –, tritt Art. 6 Abs. 1 lit. c DSGVO hinzu. Weil diese Nachrichten Teil des Vertragsverhältnisses sind, lassen sie sich nicht einzeln abbestellen, solange der Vertrag läuft; ein Widerspruchsrecht nach Art. 21 DSGVO besteht insoweit nicht, da wir uns hierfür nicht auf ein berechtigtes Interesse stützen. Mit dem Ende des Vertrags enden auch sie.
Rechtstexte als Anlage. Der Willkommensmail liegen die AGB als PDF bei, den Kaufbestätigungen zusätzlich die Widerrufsbelehrung, und den Mails rund um einen Widerruf ebenfalls die Widerrufsbelehrung. Grund ist § 312f Abs. 2 BGB: Was Sie behalten sollen, muss auf einem dauerhaften Datenträger bei Ihnen ankommen – ein Link genügt dafür nicht, weil sich der Inhalt dahinter jederzeit ändern lässt.
Archivkopie. Von den Systemmails, die einen Vertrags- oder Kontovorgang belegen – Kauf- und Abo-Nachrichten, Verlängerungserinnerung, Widerruf, Kündigung, Anbieterkündigung und Löschbestätigung –, geht zusätzlich eine Blindkopie an ein Archivpostfach unter juqed.com. Sie dient dem Nachweis, dass und mit welchem Inhalt die Mail verschickt wurde (Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit §§ 312f, 356a BGB, ergänzend Art. 6 Abs. 1 lit. f DSGVO). Nicht kopiert werden der Anmeldecode, die Codes für Löschung und Datenkopie sowie die Songliste – dort gibt es nichts zu belegen, und eine Kopie wäre dort ein zusätzliches Risiko ohne Zweck.
15. Speicherdauer und Löschung
- Anmeldecodes: Sie verfallen nach zehn Minuten und werden spätestens 24 Stunden nach Ablauf automatisch gelöscht.
- Sitzungen: Sie enden spätestens nach 30 Tagen und werden dann gelöscht; beim Abmelden sofort.
- Geschlossene Hinweise in der Anwendung (Ziffer 3): Der Merker hängt an Ihrem Konto und wird mit ihm gelöscht.
- Zustimmungen und Belehrungen (Ziffer 4): Sie hängen an Ihrem Konto und werden mit ihm gelöscht.
- Veranstaltungen samt Einstellungen, Wünschen und Verlauf (Ziffer 7): Sie werden mit dem Ende der jeweiligen Veranstaltung gelöscht, spätestens mit dem Konto.
- Protokoll der verschickten Songlisten (Ziffer 7): Es hängt an Ihrem Konto und wird mit ihm gelöscht. Die Liste selbst wird gar nicht erst gespeichert.
- Abo- und Kaufdaten (Ziffer 8): Sie hängen an Ihrem Konto und werden mit ihm gelöscht. Ihre Rechnungen liegen bei Paddle und unterliegen dort eigenen, gesetzlich vorgegebenen Aufbewahrungsfristen.
- Ereignismeldungen von Paddle: 90 Tage, danach automatische Löschung.
- Widerrufs- und Kündigungserklärungen (Ziffer 9): Sie bleiben über eine Kontolöschung hinaus erhalten und werden nach Ablauf der handels- und steuerrechtlichen Fristen gelöscht.
- Datenschutzanfragen (Ziffer 10): Sie hängen an Ihrem Konto und werden mit ihm gelöscht.
- Archivkopien von Vertragsmails (Ziffer 14): Sie werden im Rahmen der handels- und steuerrechtlichen Fristen (§ 147 AO) aufbewahrt.
- Apple-Music-Zugangskennung: Sie liegt ausschließlich in Ihrem Browser. Über die Schaltfläche „Apple Music trennen“ in Ihrem Konto bzw. durch Löschen der Websitedaten in Ihrem Browser entfernen Sie sie; bei uns war sie nie gespeichert.
- Auswahl Ihrer Playlisten: Sie hängt an der jeweiligen Veranstaltung und wird mit ihr gelöscht.
- Beta-Protokoll: 90 Tage ab dem jeweiligen Ereignis, danach automatische Löschung (siehe Ziffer 12).
- Konto: Es bleibt bestehen, solange Sie es nutzen möchten. Sie können es jederzeit selbst löschen: in Ihrem Konto über „Konto löschen“, bestätigt mit einem Code, den wir Ihnen per E-Mail schicken. Damit werden E-Mail-Adresse, Sitzungen, Abo- und Kaufdaten und ein noch laufendes Event samt Playlist, Verlauf und Gästewünschen entfernt; ein laufendes Abonnement wird dabei gekündigt. Alternativ genügt eine Aufforderung an die im Impressum genannte Adresse. Eine Löschbestätigung geht Ihnen per E-Mail zu.
16. Ihre Rechte
Nach der DSGVO stehen Ihnen folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Widerspruch (Art. 21) sowie Datenübertragbarkeit (Art. 20). Für Anfragen wenden Sie sich bitte an die im Impressum genannte E-Mail-Adresse.
Eine Kopie Ihrer Daten bekommen Sie ohne Umweg über uns: In Ihrem Konto unter „Deine Daten“ fordern Sie mit „Datenkopie anfordern“ eine Auskunft nach Art. 15 Abs. 3 und Art. 20 DSGVO an, bestätigt mit einem Code per E-Mail. Sie können sie auf der Seite ansehen oder als Datei herunterladen. Nicht enthalten sind die bei Paddle liegenden Rechnungs- und Zahlungsdaten (Ziffer 8) – die bekommen Sie dort – sowie Angaben, die andere Menschen betreffen, etwa die Spitznamen Ihrer Gäste (Art. 15 Abs. 4 DSGVO). Zugangsmittel wie Code- und Sitzungs-Hashes sind ebenfalls nicht enthalten; die Kopie nennt aber, dass es sie gibt und seit wann. Dass Sie eine Datenkopie oder eine Löschung angefordert haben, steht ebenfalls darin (Ziffer 10).
Außerdem haben Sie das Recht, sich bei der zuständigen Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Postfach 20 04 44, 40102 Düsseldorf, www.ldi.nrw.de.
17. Änderungen
Diese Datenschutzerklärung wird angepasst, sobald sich der Funktionsumfang von Juqed Web ändert. Die jeweils aktuelle Fassung ist unter juqed.com/de/rechtliches/datenschutz-juqed-web abrufbar.