- Aktualisiert
Datenschutzinformation der Concertainly-Plattform
Stand: 26.07.2026
1. Verantwortlicher
Verantwortlicher für die in dieser Datenschutzinformation beschriebenen eigenen Verarbeitungen ist:
Tamino Consulting UG (haftungsbeschränkt)
Sansibarstraße 4a
81827 München
Deutschland
E-Mail: tamino.rat@gmail.com
Telefon: 089 30 64 33 37
Datenschutzkontakt: Tamino Rat. Ein Datenschutzbeauftragter ist nach Angabe des Betreibers derzeit nicht bestellt. Die gesetzlichen Voraussetzungen für eine Benennung werden bei Änderungen der Organisation oder Verarbeitung erneut geprüft.
2. Geltungsbereich und Rollen
Diese Information beschreibt die Verarbeitung auf den öffentlichen Concertainly-Seiten, bei Bewerbungen und Registrierungen von Musikschulinhabern, bei Plattformkonten sowie für den sicheren Betrieb der Plattform.
Für Schüler-, Familien-, Lehrkraft-, Konzert- und Anmeldedaten einer Musikschule ist grundsätzlich die jeweilige Musikschule verantwortlich. Concertainly verarbeitet diese Daten im Auftrag der Musikschule. Den schulbezogenen Datenschutzhinweis finden Sie auf der jeweiligen Schulinstanz beziehungsweise über den dort angegebenen Datenschutzlink.
Soweit Concertainly einzelne Daten für eigene, gesetzlich erlaubte Betriebs-, Sicherheits-, Vertrags- oder Abrechnungszwecke verarbeitet, ist Concertainly dafür selbst verantwortlich. Die genaue Abgrenzung ist im Vertrag und in der Vereinbarung zur Auftragsverarbeitung geregelt.
3. Aufruf der öffentlichen Website
Beim Aufruf der Website können technisch erforderliche Verbindungsdaten verarbeitet werden, insbesondere:
- IP-Adresse;
- Datum und Uhrzeit des Zugriffs;
- aufgerufene Adresse und übertragene Datenmenge;
- Referrer, Browsertyp, Betriebssystem und Geräteinformationen;
- technische Fehler-, Sicherheits- und Missbrauchssignale.
Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse sowie dem Schutz vor Angriffen und Missbrauch.
Als Rechtsgrundlage wird Art. 6 Abs. 1 lit. f DSGVO herangezogen. Das berechtigte Interesse liegt im sicheren, stabilen und missbrauchsgeschützten Betrieb. Soweit eine Verarbeitung zur Bereitstellung eines ausdrücklich angeforderten Dienstes erforderlich ist, kommt zusätzlich Art. 6 Abs. 1 lit. b DSGVO in Betracht.
Technische Zugriffs- und Sicherheitsprotokolle werden grundsätzlich nach 30 Tagen gelöscht. Für einen konkret untersuchten Sicherheitsvorfall gesicherte Auszüge können bis zum Abschluss der Untersuchung und längstens zwölf Monate aufbewahrt werden, soweit keine längere gesetzliche Pflicht oder Rechtsverteidigung erforderlich ist.
4. Inhaberbewerbung und Vertragsanbahnung
Wenn Sie eine Musikschule für Concertainly anmelden oder einen Zugang beantragen, verarbeiten wir die von Ihnen eingegebenen Daten. Dazu können Name, geschäftliche Kontaktdaten, Musikschule, gewünschte Sprache, gewählter Tarif, Rechnungsempfänger, Rechnungs-E-Mail, Rechnungsanschrift, Land, freiwillige Steuer-ID, Version und Zeitpunkt der Vertrags- und Preisbestätigung sowie der Bearbeitungsstatus gehören.
Zwecke sind die Prüfung der Anfrage, Kontaktaufnahme, Vertragsanbahnung, Einrichtung und Verwaltung des Abrechnungskontos, Rechnungsstellung, Zahlungszuordnung, Missbrauchsschutz und Dokumentation der Entscheidung sowie der Vertragsannahme. Der aktuelle Rechnungsstatus, externe Rechnungsnummern und Zahlungszeitpunkte werden im Rechnungsjournal gespeichert. Es werden derzeit keine Bankkonto- oder Zahlungskartendaten verarbeitet und keine automatischen Abbuchungen ausgelöst.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO für Vertragsanbahnung und Durchführung vorvertraglicher Maßnahmen;
- Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsschutz und eine begrenzte Nachvollziehbarkeit der Bearbeitung;
- gegebenenfalls Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten.
Nicht angenommene oder zurückgezogene Bewerbungen löschen wir sechs Monate nach Abschluss der Anfrage, sofern keine Aufbewahrungspflicht oder Rechtsverteidigung entgegensteht.
5. Plattformkonto, Authentifizierung und Rollen
Für Owner, Administratoren, Lehrkräfte und Plattformadministratoren können insbesondere folgende Daten verarbeitet werden:
- Name und E-Mail-Adresse;
- stabile technische Konto-ID;
- Schulmitgliedschaft und Rollen;
- Spracheinstellung;
- Anmeldezeitpunkte und sicherheitsrelevante Ereignisse;
- Einladungs-, Sitzungs- und Einmalcode-Metadaten;
- Support- und Administrationsvorgänge.
Die Anmeldung erfolgt derzeit über einen auf 15 Minuten begrenzten Einmalcode per E-Mail. Der Code darf nicht an Dritte weitergegeben werden.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Nutzung der vertraglich bereitgestellten Plattform erforderlich ist;
- Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Rollenverwaltung und Missbrauchsschutz;
- Art. 6 Abs. 1 lit. c DSGVO, soweit gesetzliche Pflichten bestehen.
Kontodaten werden für die Dauer der Berechtigung verarbeitet. Nach Entzug der Berechtigung wird der Zugang unverzüglich deaktiviert. Die zugehörigen personenbezogenen Kontodaten werden grundsätzlich innerhalb von 30 Tagen nach Vertragsende gelöscht oder anonymisiert. Vertrags- und Nachweisdaten bleiben gesperrt, soweit eine gesetzliche Aufbewahrungspflicht gilt.
6. Schuldaten im Auftrag der Musikschule
Je nach Nutzung kann Concertainly im Auftrag einer Musikschule folgende Kategorien verarbeiten:
- Namen, E-Mail-Adressen und Rollen von Inhabern, Administratoren und Lehrkräften;
- Namen und Geburtsdaten von Schülern;
- Namen und Kontaktdaten von Eltern, Sorgeberechtigten oder anmeldenden erwachsenen Schülern;
- Konzertanmeldungen, Instrument, Lehrkraft, Werke, Besetzung, Dauer, Begleitpersonen, Wartelistenstatus und organisatorische Notizen;
- Einwilligungsnachweise, insbesondere zur Nutzung von Fotos, soweit die Schule diese Funktion verwendet;
- Kommunikations-, Änderungs-, Audit-, Export-, Lösch- und Aufbewahrungsinformationen.
Zweck, Rechtsgrundlage und Aufbewahrungsdauer legt die jeweilige Musikschule fest. Betroffene wenden sich vorrangig an die Musikschule. Concertainly unterstützt die Schule nach Maßgabe der Vereinbarung zur Auftragsverarbeitung.
7. E-Mail-Versand
Wir nutzen E-Mail für Einmalcodes, Einladungen, Anmeldebestätigungen, Wartelisten- und Stornierungsinformationen, Erinnerungen sowie notwendige Betriebsnachrichten. Je nach Nachricht werden E-Mail-Adresse, Empfängername, Schul- und Konzertinformationen sowie der erforderliche Nachrichteninhalt an den Versanddienstleister übermittelt.
Dienstleister: Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA.
Die Rechtsgrundlage richtet sich nach dem Zweck der jeweiligen Nachricht: Art. 6 Abs. 1 lit. b DSGVO für vertraglich erforderliche Nachrichten und Art. 6 Abs. 1 lit. f DSGVO für Sicherheits- und Betriebsnachrichten. Resend gibt für E-Mail-Daten eine Standardaufbewahrung von 30 Tagen an. Eigene Versandmetadaten werden grundsätzlich nach 90 Tagen gelöscht oder anonymisiert, soweit sie nicht für einen konkreten Zustell-, Sicherheits- oder Rechtsfall länger erforderlich sind.
Optionale Marketing-E-Mails werden nicht ohne eine gesondert geprüfte Rechtsgrundlage versandt.
8. KI-gestützte Funktionen
Die optionalen KI-Funktionen unterstützen derzeit bei Werk-, Komponisten- oder Programmtexten. Nach der Produktkonzeption werden nur Werk-, Komponisten- und Programminformationen sowie neutrale Platzhalter an den KI-Dienst übermittelt. Namen, E-Mail-Adressen, Geburtsdaten oder sonstige personenbezogene Daten von Schülern, Familien und Lehrkräften dürfen nicht an den KI-Dienst übertragen werden. Namen werden erst innerhalb der Plattform eingesetzt.
Aktivierter optionaler Dienstleister: Anthropic Ireland, Limited für die Bereitstellung in der EWR-Region; zur Anthropic-Unternehmensgruppe gehört Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA. Die für das konkrete API-Konto geltenden Vertragsunterlagen sind maßgeblich.
Die optionale KI-Funktion ist aktiviert. Berechtigte Personen müssen KI-Ergebnisse vor Verwendung prüfen. Eine schulindividuelle Deaktivierung ist derzeit nicht zugesagt. Die Funktion kann vom Betreiber zentral deaktiviert werden.
Die aktuellen Funktionen verwenden die Anthropic Messages API ohne bewusst aktivierte Files-, Batch- oder Prompt-Caching-Funktionen. Anthropic nennt für API-Ein- und Ausgaben grundsätzlich bis zu 30 Tage Aufbewahrung; für das eingesetzte API-Konto besteht keine Zero-Data-Retention-Vereinbarung. Falls personenbezogene Daten künftig an einen KI-Dienst übertragen werden, muss diese Information vor Aktivierung entsprechend geändert und die Rechtsgrundlage neu bewertet werden.
9. Empfänger, Auftragsverarbeiter und Unterauftragnehmer
Wir setzen Dienstleister nur ein, soweit dies für Bereitstellung,
Kommunikation, Sicherheit oder optionale Funktionen erforderlich ist. Die
aktuelle Liste der direkten Unterauftragnehmer mit Zweck und
Verarbeitungsort wird unter /de/legal/subprocessors veröffentlicht.
Derzeit vorgesehene Kategorien:
- Backend, Datenbank und Dateispeicher: Convex;
- Hosting und Auslieferung der Webanwendung: Vercel;
- transaktionaler E-Mail-Versand: Resend;
- optionale KI-Verarbeitung: Anthropic.
Innerhalb von Concertainly erhalten nur Personen Zugriff, die ihn für ihre Aufgaben benötigen. Gesetzliche Offenlegungspflichten bleiben unberührt.
10. Übermittlungen in Drittländer
Einzelne Dienstleister oder deren Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit für das Zielland kein Angemessenheitsbeschluss gilt, werden geeignete Garantien vereinbart, insbesondere Standardvertragsklauseln, und erforderlichenfalls zusätzliche Schutzmaßnahmen geprüft.
Convex speichert die gewählte Bereitstellung in EU West (Irland). Vercel liefert Inhalte über ein globales CDN aus und nennt in seinem DPA die USA als primären Verarbeitungsort; serverseitige Funktionen können ohne abweichende Projekteinstellung ebenfalls in den USA laufen. Resend und Unternehmen der Anthropic-Gruppe können in den USA verarbeiten. Die jeweiligen DPAs beziehen Standardvertragsklauseln beziehungsweise andere anwendbare Transfermechanismen ein. Support- und nachgelagerte Providerzugriffe können weitere Länder gemäß den aktuellen Unterauftragnehmerlisten betreffen.
Kopien der maßgeblichen Garantien können unter tamino.rat@gmail.com angefragt werden, soweit keine Geschäftsgeheimnisse oder Rechte Dritter entgegenstehen.
11. Cookies und Speicherzugriffe auf Endgeräten
Concertainly beabsichtigt, ohne optionale Werbe- oder Tracking-Technologien auszukommen. Für Anmeldung, Spracheinstellung, Sicherheit und Sitzungsverwaltung können technisch erforderliche Cookies oder Browser-Speicher eingesetzt werden.
Die Anwendung verwendet den technisch erforderlichen Cookie sidebar_state
für den Navigationszustand mit einer Laufzeit von sieben Tagen. Convex Auth
setzt technisch erforderliche Sitzungs- und Sicherheitsspeicher ein; deren
Namen können sich mit der eingesetzten Bibliotheksversion ändern, ihre Laufzeit
ist auf Sitzung und Authentifizierung begrenzt. Optionale Analyse-, Werbe- oder
Marketingtechnologien sind derzeit nicht aktiviert.
Soweit ein Zugriff nicht für die Übertragung einer Nachricht oder einen vom Nutzer ausdrücklich gewünschten Dienst unbedingt erforderlich ist, wird vor dem Zugriff eine Einwilligung gemäß § 25 TDDDG eingeholt. Werden künftig Analyse-, Marketing- oder andere optionale Dienste ergänzt, wird diese Bewertung vor deren Aktivierung wiederholt.
12. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Pflichten beziehungsweise die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dies erfordern.
Es gelten folgende Betreiberfristen:
| Datenkategorie | Frist beziehungsweise Kriterium |
|---|---|
| technische Zugriffs- und Sicherheitsprotokolle | grundsätzlich 30 Tage; vorfallbezogene Auszüge längstens zwölf Monate, soweit erforderlich |
| Inhaberbewerbungen | sechs Monate nach Abschluss oder Rücknahme |
| Vertrags-, Abrechnungs- und Geschäftsunterlagen | sechs Jahre, soweit diese Frist gesetzlich oder zur Vertragsdokumentation einschlägig ist; für Rechnungen gelten die jeweils zwingenden längeren Aufbewahrungsfristen |
| Plattformkonten und Rollen | sofortige Deaktivierung; Löschung oder Anonymisierung grundsätzlich innerhalb von 30 Tagen nach Vertragsende |
| Supportvorgänge | 24 Monate nach Abschluss, soweit kein Rechts- oder Sicherheitsfall längere Aufbewahrung erfordert |
| E-Mail-Versandmetadaten | Resend-E-Mail-Daten grundsätzlich 30 Tage; eigene Versandmetadaten grundsätzlich 90 Tage |
| Schuldaten im Auftrag | nach Weisung und Konfiguration der Schule; Produktstandard derzeit 72 Monate nach Konzerttermin, konfigurierbar von 1 bis 120 Monaten, vorbehaltlich der Entscheidung der Schule |
| Backups | Auslaufen nach Providerrotation, für Offboarding höchstens 30 weitere Tage nach Löschung der aktiven Daten; zwischenzeitlich gesperrt und nur zur Wiederherstellung |
13. Betroffenenrechte
Betroffene Personen haben nach den gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
Anfragen zu Schuldaten richten Sie bitte zuerst an die betreffende Musikschule. Sie können sich auch an tamino.rat@gmail.com wenden; wir leiten die Anfrage im erforderlichen Umfang an die verantwortliche Schule weiter beziehungsweise unterstützen diese.
Wenn eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen.
14. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für nicht-öffentliche Unternehmen mit Sitz in Bayern ist zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Arbeitsplatzes wenden.
15. Pflicht zur Bereitstellung und automatisierte Entscheidungen
Welche Angaben für Vertrag, Konto oder Schule erforderlich sind, wird im jeweiligen Formular gekennzeichnet. Ohne Pflichtangaben kann die angefragte Leistung gegebenenfalls nicht erbracht werden.
Concertainly trifft derzeit keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Diese Bewertung wird bei einer funktionalen Änderung der Plattform erneut vorgenommen.
16. Änderungen
Diese Datenschutzinformation wird angepasst, wenn sich Verarbeitungen,
Dienstleister oder Rechtslage ändern. Die aktuell geltenden Hinweise sind unter
/de/legal/privacy verfügbar.
Gültig ab: 26.07.2026
Zuletzt aktualisiert: 26.07.2026