Datenschutzerklärung
Verantwortlicher: NiiRo.ai, Inh. Robin Kolb, Carrer de S'Illot 13, 07400 Alcudia, Spanien, info@niiro.ai
Stand: 27. August 2026
Welche Daten verarbeitet werden
- Öffentliche DJ-Profile und Buchungsanfragen, wenn Nutzer diese Funktionen aktivieren.
- Musikwünsche von Gästen, inklusive Songtitel, Künstler, optionalem Hinweis und technischer Gast-Sitzung.
- Support-Chatbot-Nachrichten, Spracheinstellung, Seiten-/Funktionskontext und lokale Chat-/Gast-Kennungen zur Sitzungszuordnung.
- Login-Daten im Dashboard; Auth-Token und Login-E-Mail werden nur in der aktuellen Browser-Sitzung gehalten und durch Logout oder Schließen des Tabs entfernt.
- Kunden- und Kontaktdaten, die Crewmate-Nutzer (DJ-Agenturen) zu ihren eigenen Endkunden anlegen: Name, E-Mail, Telefon, Anschrift, ggf. USt-IdNr. oder Ausweis-Nummer, Sprache und Notizen.
- Angebots-, Rechnungs- und Vertragsdaten inkl. Veranstaltungsangaben, Beträgen und elektronischen Signaturen bei der Online-Vertragsunterzeichnung.
- Bei Nutzung des Mail-Moduls: E-Mail-Inhalte, Betreff, Absender- und Empfängeradressen sowie Metadaten der verbundenen Postfächer, soweit zur Anzeige und Bearbeitung der Nachrichten erforderlich.
- Bei KI-gestützten Kundenantworten je nach gewählter Funktion: Kundenname und Nachricht, Veranstaltungs- und Buchungsangaben, vom Nutzer eingegebener Kontext, zugeordnete CRM-Daten und interne Notizen, frühere Gesprächsverläufe sowie eigene Q&A-/Stilbeispiele.
- Bei Bild-, Screenshot-, PDF- oder Preislisten-Analyse: die hochgeladene Datei und der daraus zu extrahierende Inhalt; bei Set-Assistant-Funktionen insbesondere Tracktitel, Künstler, Metadaten, Musikwünsche und der für die Empfehlung benötigte Verlaufskontext.
- Bei Audio-Transkription: die vom Nutzer ausgewählte Audiodatei, eine optionale Sprachangabe und das erzeugte Transkript.
- KI-Ergebnisse und technische Nutzungsdaten, etwa generierte Antworten, Qualitäts-/Feedbackwerte, Modellkennung, Tokenverbrauch und Laufzeit, soweit sie für Verlauf, Abrechnung, Sicherheit oder Qualitätssicherung erforderlich sind.
- DJ-Netzwerk: Freundschaftsanfragen und -verbindungen zwischen Crewmate-Nutzern (wer mit wem verbunden ist, Status und Zeitpunkte) sowie Blockierungen.
- Postfach: Nachrichten, die Crewmate-Nutzer einander im Klartext senden, inklusive Absender, Empfänger, Zeitpunkt und Lesestatus.
- Private Notizen, die ein Crewmate-Nutzer über einen anderen Crewmate-Nutzer erfasst. Sie sind nur für den Verfasser sichtbar; die betroffene Person erfährt ihren Inhalt nicht.
- Dateien, die Crewmate-Nutzer einander im Postfach anhängen (Bild oder PDF), samt Dateiname, Typ und Größe. Sie liegen in einem nicht-öffentlichen Speicher und sind nur über einen kurzlebigen, serverseitig ausgestellten Link erreichbar.
Zwecke und Rechtsgrundlagen
Die Verarbeitung dient der Bereitstellung von Crewmate, der Bearbeitung von Buchungen und Geschäftsvorgängen, der Musikwunsch- und Set-Assistant-Funktion, der Verwaltung von DJ-Profilen, dem Support-Chatbot sowie der vom Nutzer ausgelösten KI-Unterstützung. Für Konto- und Nutzungsdaten kommen insbesondere Art. 6 Abs. 1 lit. b und lit. f DSGVO in Betracht; für freiwillig veröffentlichte Profile Art. 6 Abs. 1 lit. a DSGVO. Für Daten eigener Endkunden bestimmt der jeweilige Crewmate-Nutzer als Verantwortlicher Zweck und Rechtsgrundlage. Die KI-Funktionen treffen keine Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO; Entwürfe und Empfehlungen sind vom Nutzer zu prüfen.
Drittanbieter
Crewmate nutzt Supabase für Datenhaltung und Authentifizierung, Vercel für Hosting, Stripe für Abonnements und OpenAI für die KI-Funktionen. Kundenantworten, Support-Chatbot, Bild-/Screenshot-/PDF-Analyse, strukturierte Extraktion, Preislisten-Hilfen und Set Assistant verwenden die OpenAI Responses API mit gpt-5.6-terra. Audio-Transkription verwendet den OpenAI-Endpunkt /v1/audio/transcriptions mit whisper-1.
An OpenAI werden nur die für die jeweils ausgelöste Funktion benötigten Inhalte übermittelt. Dazu können Nachrichtentext, Name, Kontext, CRM-/Ereignisangaben, interne Notizen, frühere Gespräche, eigene Q&A-Beispiele, Chat-Nachrichten, Trackdaten oder hochgeladene Bilder/PDFs gehören; Audiodateien gehen ausschließlich an den OpenAI-Transkriptionsendpunkt. Crewmate verwendet die Responses API mit store: false: Crewmate legt beim Anbieter keinen serverseitigen Gesprächszustand an, sondern sendet den benötigten Kontext pro Aufruf erneut. Das schaltet die gesonderte Missbrauchsüberwachung der Anbieter nicht automatisch aus.
Für die API-Verarbeitung gelten die OpenAI-Datenkontrollen. API-Inhalte werden standardmäßig nicht zum Modelltraining verwendet. Crewmate sendet Responses-Anfragen mit store: false, damit Antworten nicht als abrufbarer Anwendungszustand beim Anbieter gespeichert werden. Davon getrennt können standardmäßige Missbrauchsprotokolle Inhalte enthalten und bis zu 30 Tage aufbewahrt werden; gesetzliche Ausnahmen bleiben möglich. Für Audio-Transkription weist OpenAI keine Missbrauchsprotokoll- oder Anwendungszustandsaufbewahrung aus.
Für die Ermittlung von Veranstaltungsorten und Entfernungen nutzt Crewmate einen Geokodierungs-Dienst: Google Places (maps.googleapis.com, places.googleapis.com), sofern ein Google-Schlüssel konfiguriert ist, und OpenStreetMap/Nominatim als schlüssellosen Ausweichweg. Übermittelt wird der Adresstext selbst – Straße, PLZ und Ort des Veranstaltungsorts bzw. des Dienstleisters – ohne Namen und ohne weitere Kundendaten. Das macht die Übermittlung nicht personenbezogen-frei: bei einer Privatfeier ist die Veranstaltungsadresse die Wohnanschrift des Endkunden. Die Abfrage findet nur statt, wenn ein Nutzer eine Entfernungs- oder Ortsermittlung auslöst; eine Speicherung beim Anbieter wird von dieser Erklärung nicht zugesagt und richtet sich nach dessen jeweils geltenden Bedingungen.
Die öffentlichen Seiten (Startseite, DJ-Landingpage, DJ-Verzeichnis, DJ-Profile, Buchungs- und Gast-Musikwunschseite) binden Schriftarten von Google Fonts ein. Der Browser des Besuchers ruft dazu fonts.googleapis.com und fonts.gstatic.com auf; dabei übermittelt er seine IP-Adresse sowie die üblichen Verbindungsangaben (Browserkennung, aufrufende Seite) an Google. Der Aufruf geschieht automatisch beim Laden der Seite und nicht erst auf eine Eingabe hin. Zweck ist allein die einheitliche Darstellung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Rechtsseiten selbst (Impressum, Datenschutz, AGB, AVV) laden keine externen Schriften. Wer die Übermittlung vermeiden will, kann die Seiten mit blockierten Drittanbieter-Anfragen aufrufen; die Darstellung fällt dann auf die Systemschrift zurück.
Besondere Anbieter-Kontrollen wie Zero Data Retention, Modified Abuse Monitoring oder ausschließliche EU-Datenresidenz erfordern bei OpenAI eine gesonderte Freischaltung bzw. Projektkonfiguration. Ihre Aktivierung ist nicht durch den App-Code belegt und wird daher nicht zugesagt. Welche Auftragsverarbeitungs- oder Drittlandtransfer-Regelung im Einzelfall gilt, richtet sich nach den jeweils aktuellen Verträgen und Provider-Projekteinstellungen; diese Erklärung behauptet keine pauschale DPA-, SCC- oder EU-Residenz-Konfiguration.
Cookies und lokale Speicherung
Crewmate setzt ausschließlich technisch notwendige Cookies und lokale Speicher ein – insbesondere ein verschlüsseltes HttpOnly-Refresh-Cookie für die Anmeldung sowie lokale Kennungen (z. B. Gast-/Chat-Sitzung und Anmelde-Marker) im Browser-Speicher. Es werden keine Werbe-, Marketing- oder geräteübergreifenden Tracking-Cookies und keine Drittanbieter-Profilbildung verwendet; daher ist kein Cookie-Einwilligungsbanner erforderlich. Interne Nutzungsstatistiken (z. B. Anzahl der Verarbeitungsläufe, Dauer und Qualitätswerte) werden serverseitig und ohne webseitenübergreifendes Tracking erhoben.
Reichweitenmessung ohne zusätzlichen Anbieter
Crewmate zählt auf dem eigenen Server, wie oft vier öffentliche Seitenarten aufgerufen werden: die Startseite, das DJ-Verzeichnis, ein öffentliches DJ-Profil und eine erfolgreich abgesendete Buchungsanfrage. Gespeichert werden dabei ausschließlich zwei Angaben – um welche der vier Arten es sich handelt und der Zeitpunkt. Nicht gespeichert werden IP-Adresse, Browserkennung (User-Agent), Referrer, Cookies sowie Sitzungs-, Geräte- oder Besucherkennungen. Die Aufrufe lassen sich deshalb weder einer Person noch einem einzelnen Besuch zuordnen und nicht zu einem Verlauf verketten. Die Zahlen liegen in der eigenen Datenbank von Crewmate; es kommt kein zusätzlicher Anbieter hinzu, und im Browser wird dafür weder ein Skript noch ein Zählpixel geladen. Die Browserkennung wird bei der Anfrage nur gelesen, um offensichtliche Suchmaschinen-Crawler nicht mitzuzählen, und dabei nicht gespeichert.
Rolle: Verantwortlicher und Auftragsverarbeiter
Für Konto-, Anmelde- und eigene Nutzungsdaten der Crewmate-Nutzer ist NiiRo.ai Verantwortlicher. Soweit Crewmate-Nutzer (DJ-Agenturen) personenbezogene Daten ihrer eigenen Endkunden verarbeiten, ist regelmäßig der jeweilige Nutzer Verantwortlicher und NiiRo.ai handelt nur in dem Umfang als Auftragsverarbeiter, der in einer gesondert anwendbaren Vereinbarung nach Art. 28 DSGVO festgelegt ist. Diese Datenschutzerklärung ersetzt keinen Auftragsverarbeitungsvertrag. OpenAI ist bei solchen Verarbeitungsvorgängen nach Maßgabe der tatsächlich geltenden Vertragskette Empfänger bzw. weitere Auftragsverarbeiter; eine Vertragsrolle wird nicht allein aus dem technischen API-Aufruf abgeleitet.
Die Vereinbarung nach Art. 28 DSGVO steht unter crewmate.niiro.ai/avv bereit; sie liegt auf Deutsch, Englisch und Spanisch vor und folgt der auf dieser Seite gewählten Sprache.
Gigboard: Weitergabe von Aufträgen zwischen DJs
- Ausschreibungen: Titel, Beschreibung, Datum und Zeitfenster, Name des Veranstaltungsorts, PLZ und Ort, Genres, Equipment sowie Gage-Spanne und vereinbarter Einbehalt. Die genaue Anschrift und die Geokoordinaten werden anderen DJs erst angezeigt, wenn zwischen beiden Seiten ein Vertrag unterschrieben ist; vor der Vergabe sind nur PLZ und Ort sichtbar. Die Angabe der Anschrift ist optional – bei einer Privatfeier ist sie die Wohnanschrift des Endkunden.
- Bewerbungen: die Nachricht des sich bewerbenden DJ, seine Gagevorstellung und der Bearbeitungsstand.
- Verträge zwischen zwei DJs: Vertragsbedingungen und Beträge sowie je Partei als Nachweis der elektronischen Signatur: Zeitpunkt, IP-Adresse, Browserkennung (User-Agent), das gezeichnete oder getippte Signaturbild, der Wortlaut der Zustimmungserklärung in der angezeigten Sprache und eine Prüfsumme über die inhaltstragenden Vertragsfelder.
- Änderungsjournal: welches Konto wann welchen Übergang ausgelöst hat (Veröffentlichung, Vergabe, Absage, Unterschrift), mit den betroffenen Kennungen und dem Zustand davor.
- Sichtbarkeit über das DJ-Netzwerk: ob eine Ausschreibung allen berechtigten DJs oder nur bestätigten Verbindungen angezeigt wird, wird anhand der im DJ-Netzwerk gespeicherten Verbindungen ausgewertet.
- Zuordnung Adressbuch zu Konto: nimmt ein als Dienstleister geführter DJ eine Einladung an, wird der Adressbucheintrag mit seinem Konto verknüpft und der Zeitpunkt gespeichert. Die Verknüpfung entsteht ausschließlich durch die Annahme der eingeladenen Person selbst – nie durch einen Abgleich von E-Mail-Adressen – und kann von beiden Seiten jederzeit wieder gelöst werden.
Die Verarbeitung im Gigboard dient der Anbahnung und Durchführung der Auftragsweitergabe zwischen zwei Crewmate-Nutzern (Art. 6 Abs. 1 lit. b DSGVO). Die Signaturnachweise – Zeitpunkt, IP-Adresse, Browserkennung, Signaturbild, Zustimmungswortlaut und Prüfsumme – belegen, dass und worauf unterschrieben wurde, und beruhen auf dem berechtigten Interesse beider Vertragsparteien an einem beweiskräftigen Vertragsschluss (Art. 6 Abs. 1 lit. f DSGVO); soweit die Verträge gesetzlichen Aufbewahrungspflichten unterliegen, tritt Art. 6 Abs. 1 lit. c DSGVO hinzu. Das Änderungsjournal dient der Nachvollziehbarkeit und der Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO). Über die Plattform findet keine Zahlungsabwicklung statt; Gage und Einbehalt werden unmittelbar zwischen den beteiligten DJs abgerechnet. Für Angaben, die ein Crewmate-Nutzer aus dem Auftrag seines eigenen Endkunden in eine Ausschreibung übernimmt, bleibt er Verantwortlicher: er entscheidet, welche Angaben er weitergibt, und hat dafür eine eigene Rechtsgrundlage sicherzustellen.
Ausschreibungen, Bewerbungen, Benachrichtigungen, Bewertungen und Journalzeilen werden mit dem Konto gelöscht, das sie betrifft – auch Bewertungen, die ein anderer über diese Person verfasst hat. Ein Gigboard-Vertrag, den mindestens eine Seite unterschrieben hat, wird davon nicht erfasst: er gehört zwei Personen, und ihn mit dem Konto der einen zu löschen würde der anderen ihren Vertrag samt Signaturnachweis nehmen. Solche Konten können nicht hart gelöscht werden; die Löschanfrage wird abgelehnt und in den gesonderten Anonymisierungs-/Aufbewahrungsprozess übergeben. Nicht unterschriebene Vertragsentwürfe werden mit dem Konto entfernt.
Speicherdauer und lokale Daten
Geschäfts-, Rechnungs- und Vertragsdaten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck oder gesetzliche Aufbewahrungspflichten benötigt werden. Eine Kontolöschung entfernt owner-bezogene App-Daten, soweit keine aufbewahrungspflichtigen Rechnungen oder Verträge entgegenstehen; solche Fälle erfordern einen gesonderten Anonymisierungs-/Aufbewahrungsprozess. Einzelne KI-Antworten können im geschützten Verlauf vom Nutzer gelöscht werden.
Rohdaten von Bild-/PDF- und Audio-Uploads werden von den jeweiligen Analyse-/Transkriptions-Endpunkten nur für die laufende Anfrage gelesen und nicht als eigene Upload-Datei in Crewmate gespeichert. Extrahierte Inhalte, Transkripte oder KI-Ergebnisse können jedoch gespeichert werden, wenn der Nutzer sie in Kunden-, Preislisten-, Antwort- oder anderen App-Datensätzen übernimmt. Gast-Chat-Sitzungen und zugehörige Nachrichten sind serverseitig für eine tägliche Löschung nach 90 Tagen konfiguriert; die Wirksamkeit des Produktions-Cronjobs ist Teil der Betriebsprüfung.
DJ-Netzwerk, Postfach und private Notizen: Nachrichten bleiben gespeichert, bis beide Beteiligten ihre jeweilige Kopie einer Unterhaltung gelöscht haben — dann entfernt ein täglicher Serverlauf den Datensatz endgültig. Lesen und Löschen des eigenen Verlaufs bleiben auch nach dem Ende einer Verbindung möglich; die Unterhaltung erscheint dann als Archiv ohne Schreibmöglichkeit. Freundschaftsverbindungen bleiben als Statuseintrag gespeichert, auch nach dem Entfernen oder Blockieren — sonst wäre eine Blockierung nicht wirksam; sie werden mit der Kontolöschung entfernt. Private Notizen über einen anderen Nutzer kann der Verfasser jederzeit löschen; beim Beenden oder Blockieren einer Verbindung werden sie zusätzlich automatisch entfernt. Eine Kontolöschung entfernt Verbindungen, Nachrichten und Notizen in beide Richtungen. Anhänge werden gelöscht, sobald beide Beteiligten ihre Kopie der Nachricht gelöscht haben, und bei einer Kontolöschung zusätzlich für alle Nachrichten, die dieses Konto gesendet oder empfangen hat.
Gast- und Chat-Kennungen bleiben lokal im Browser, bis sie durch Browser-Funktionen, Logout oder manuelles Löschen entfernt werden. Die gesonderte Anbieter-Aufbewahrung (OpenAI) ist im Abschnitt „Drittanbieter“ beschrieben.
Ihre Rechte
Sie haben Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Kontakt: info@niiro.ai. Zuständige Aufsichtsbehörde ist die Agencia Española de Protección de Datos (AEPD).