Datenschutzerklärung

Verantwortlicher: NiiRo.ai, Inh. Robin Kolb, Carrer de S'Illot 13, 07400 Alcudia, Spanien, info@niiro.ai

Stand: 27. August 2026

Welche Daten verarbeitet werden

Zwecke und Rechtsgrundlagen

Die Verarbeitung dient der Bereitstellung von Crewmate, der Bearbeitung von Buchungen und Geschäftsvorgängen, der Musikwunsch- und Set-Assistant-Funktion, der Verwaltung von DJ-Profilen, dem Support-Chatbot sowie der vom Nutzer ausgelösten KI-Unterstützung. Für Konto- und Nutzungsdaten kommen insbesondere Art. 6 Abs. 1 lit. b und lit. f DSGVO in Betracht; für freiwillig veröffentlichte Profile Art. 6 Abs. 1 lit. a DSGVO. Für Daten eigener Endkunden bestimmt der jeweilige Crewmate-Nutzer als Verantwortlicher Zweck und Rechtsgrundlage. Die KI-Funktionen treffen keine Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO; Entwürfe und Empfehlungen sind vom Nutzer zu prüfen.

Drittanbieter

Crewmate nutzt Supabase für Datenhaltung und Authentifizierung, Vercel für Hosting, Stripe für Abonnements und OpenAI für die KI-Funktionen. Kundenantworten, Support-Chatbot, Bild-/Screenshot-/PDF-Analyse, strukturierte Extraktion, Preislisten-Hilfen und Set Assistant verwenden die OpenAI Responses API mit gpt-5.6-terra. Audio-Transkription verwendet den OpenAI-Endpunkt /v1/audio/transcriptions mit whisper-1.

An OpenAI werden nur die für die jeweils ausgelöste Funktion benötigten Inhalte übermittelt. Dazu können Nachrichtentext, Name, Kontext, CRM-/Ereignisangaben, interne Notizen, frühere Gespräche, eigene Q&A-Beispiele, Chat-Nachrichten, Trackdaten oder hochgeladene Bilder/PDFs gehören; Audiodateien gehen ausschließlich an den OpenAI-Transkriptionsendpunkt. Crewmate verwendet die Responses API mit store: false: Crewmate legt beim Anbieter keinen serverseitigen Gesprächszustand an, sondern sendet den benötigten Kontext pro Aufruf erneut. Das schaltet die gesonderte Missbrauchsüberwachung der Anbieter nicht automatisch aus.

Für die API-Verarbeitung gelten die OpenAI-Datenkontrollen. API-Inhalte werden standardmäßig nicht zum Modelltraining verwendet. Crewmate sendet Responses-Anfragen mit store: false, damit Antworten nicht als abrufbarer Anwendungszustand beim Anbieter gespeichert werden. Davon getrennt können standardmäßige Missbrauchsprotokolle Inhalte enthalten und bis zu 30 Tage aufbewahrt werden; gesetzliche Ausnahmen bleiben möglich. Für Audio-Transkription weist OpenAI keine Missbrauchsprotokoll- oder Anwendungszustandsaufbewahrung aus.

Für die Ermittlung von Veranstaltungsorten und Entfernungen nutzt Crewmate einen Geokodierungs-Dienst: Google Places (maps.googleapis.com, places.googleapis.com), sofern ein Google-Schlüssel konfiguriert ist, und OpenStreetMap/Nominatim als schlüssellosen Ausweichweg. Übermittelt wird der Adresstext selbst – Straße, PLZ und Ort des Veranstaltungsorts bzw. des Dienstleisters – ohne Namen und ohne weitere Kundendaten. Das macht die Übermittlung nicht personenbezogen-frei: bei einer Privatfeier ist die Veranstaltungsadresse die Wohnanschrift des Endkunden. Die Abfrage findet nur statt, wenn ein Nutzer eine Entfernungs- oder Ortsermittlung auslöst; eine Speicherung beim Anbieter wird von dieser Erklärung nicht zugesagt und richtet sich nach dessen jeweils geltenden Bedingungen.

Die öffentlichen Seiten (Startseite, DJ-Landingpage, DJ-Verzeichnis, DJ-Profile, Buchungs- und Gast-Musikwunschseite) binden Schriftarten von Google Fonts ein. Der Browser des Besuchers ruft dazu fonts.googleapis.com und fonts.gstatic.com auf; dabei übermittelt er seine IP-Adresse sowie die üblichen Verbindungsangaben (Browserkennung, aufrufende Seite) an Google. Der Aufruf geschieht automatisch beim Laden der Seite und nicht erst auf eine Eingabe hin. Zweck ist allein die einheitliche Darstellung; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Rechtsseiten selbst (Impressum, Datenschutz, AGB, AVV) laden keine externen Schriften. Wer die Übermittlung vermeiden will, kann die Seiten mit blockierten Drittanbieter-Anfragen aufrufen; die Darstellung fällt dann auf die Systemschrift zurück.

Besondere Anbieter-Kontrollen wie Zero Data Retention, Modified Abuse Monitoring oder ausschließliche EU-Datenresidenz erfordern bei OpenAI eine gesonderte Freischaltung bzw. Projektkonfiguration. Ihre Aktivierung ist nicht durch den App-Code belegt und wird daher nicht zugesagt. Welche Auftragsverarbeitungs- oder Drittlandtransfer-Regelung im Einzelfall gilt, richtet sich nach den jeweils aktuellen Verträgen und Provider-Projekteinstellungen; diese Erklärung behauptet keine pauschale DPA-, SCC- oder EU-Residenz-Konfiguration.

Cookies und lokale Speicherung

Crewmate setzt ausschließlich technisch notwendige Cookies und lokale Speicher ein – insbesondere ein verschlüsseltes HttpOnly-Refresh-Cookie für die Anmeldung sowie lokale Kennungen (z. B. Gast-/Chat-Sitzung und Anmelde-Marker) im Browser-Speicher. Es werden keine Werbe-, Marketing- oder geräteübergreifenden Tracking-Cookies und keine Drittanbieter-Profilbildung verwendet; daher ist kein Cookie-Einwilligungsbanner erforderlich. Interne Nutzungsstatistiken (z. B. Anzahl der Verarbeitungsläufe, Dauer und Qualitätswerte) werden serverseitig und ohne webseitenübergreifendes Tracking erhoben.

Reichweitenmessung ohne zusätzlichen Anbieter

Crewmate zählt auf dem eigenen Server, wie oft vier öffentliche Seitenarten aufgerufen werden: die Startseite, das DJ-Verzeichnis, ein öffentliches DJ-Profil und eine erfolgreich abgesendete Buchungsanfrage. Gespeichert werden dabei ausschließlich zwei Angaben – um welche der vier Arten es sich handelt und der Zeitpunkt. Nicht gespeichert werden IP-Adresse, Browserkennung (User-Agent), Referrer, Cookies sowie Sitzungs-, Geräte- oder Besucherkennungen. Die Aufrufe lassen sich deshalb weder einer Person noch einem einzelnen Besuch zuordnen und nicht zu einem Verlauf verketten. Die Zahlen liegen in der eigenen Datenbank von Crewmate; es kommt kein zusätzlicher Anbieter hinzu, und im Browser wird dafür weder ein Skript noch ein Zählpixel geladen. Die Browserkennung wird bei der Anfrage nur gelesen, um offensichtliche Suchmaschinen-Crawler nicht mitzuzählen, und dabei nicht gespeichert.

Rolle: Verantwortlicher und Auftragsverarbeiter

Für Konto-, Anmelde- und eigene Nutzungsdaten der Crewmate-Nutzer ist NiiRo.ai Verantwortlicher. Soweit Crewmate-Nutzer (DJ-Agenturen) personenbezogene Daten ihrer eigenen Endkunden verarbeiten, ist regelmäßig der jeweilige Nutzer Verantwortlicher und NiiRo.ai handelt nur in dem Umfang als Auftragsverarbeiter, der in einer gesondert anwendbaren Vereinbarung nach Art. 28 DSGVO festgelegt ist. Diese Datenschutzerklärung ersetzt keinen Auftragsverarbeitungsvertrag. OpenAI ist bei solchen Verarbeitungsvorgängen nach Maßgabe der tatsächlich geltenden Vertragskette Empfänger bzw. weitere Auftragsverarbeiter; eine Vertragsrolle wird nicht allein aus dem technischen API-Aufruf abgeleitet.

Die Vereinbarung nach Art. 28 DSGVO steht unter crewmate.niiro.ai/avv bereit; sie liegt auf Deutsch, Englisch und Spanisch vor und folgt der auf dieser Seite gewählten Sprache.

Gigboard: Weitergabe von Aufträgen zwischen DJs

Die Verarbeitung im Gigboard dient der Anbahnung und Durchführung der Auftragsweitergabe zwischen zwei Crewmate-Nutzern (Art. 6 Abs. 1 lit. b DSGVO). Die Signaturnachweise – Zeitpunkt, IP-Adresse, Browserkennung, Signaturbild, Zustimmungswortlaut und Prüfsumme – belegen, dass und worauf unterschrieben wurde, und beruhen auf dem berechtigten Interesse beider Vertragsparteien an einem beweiskräftigen Vertragsschluss (Art. 6 Abs. 1 lit. f DSGVO); soweit die Verträge gesetzlichen Aufbewahrungspflichten unterliegen, tritt Art. 6 Abs. 1 lit. c DSGVO hinzu. Das Änderungsjournal dient der Nachvollziehbarkeit und der Missbrauchsvermeidung (Art. 6 Abs. 1 lit. f DSGVO). Über die Plattform findet keine Zahlungsabwicklung statt; Gage und Einbehalt werden unmittelbar zwischen den beteiligten DJs abgerechnet. Für Angaben, die ein Crewmate-Nutzer aus dem Auftrag seines eigenen Endkunden in eine Ausschreibung übernimmt, bleibt er Verantwortlicher: er entscheidet, welche Angaben er weitergibt, und hat dafür eine eigene Rechtsgrundlage sicherzustellen.

Ausschreibungen, Bewerbungen, Benachrichtigungen, Bewertungen und Journalzeilen werden mit dem Konto gelöscht, das sie betrifft – auch Bewertungen, die ein anderer über diese Person verfasst hat. Ein Gigboard-Vertrag, den mindestens eine Seite unterschrieben hat, wird davon nicht erfasst: er gehört zwei Personen, und ihn mit dem Konto der einen zu löschen würde der anderen ihren Vertrag samt Signaturnachweis nehmen. Solche Konten können nicht hart gelöscht werden; die Löschanfrage wird abgelehnt und in den gesonderten Anonymisierungs-/Aufbewahrungsprozess übergeben. Nicht unterschriebene Vertragsentwürfe werden mit dem Konto entfernt.

Speicherdauer und lokale Daten

Geschäfts-, Rechnungs- und Vertragsdaten werden nur so lange gespeichert, wie sie für den jeweiligen Zweck oder gesetzliche Aufbewahrungspflichten benötigt werden. Eine Kontolöschung entfernt owner-bezogene App-Daten, soweit keine aufbewahrungspflichtigen Rechnungen oder Verträge entgegenstehen; solche Fälle erfordern einen gesonderten Anonymisierungs-/Aufbewahrungsprozess. Einzelne KI-Antworten können im geschützten Verlauf vom Nutzer gelöscht werden.

Rohdaten von Bild-/PDF- und Audio-Uploads werden von den jeweiligen Analyse-/Transkriptions-Endpunkten nur für die laufende Anfrage gelesen und nicht als eigene Upload-Datei in Crewmate gespeichert. Extrahierte Inhalte, Transkripte oder KI-Ergebnisse können jedoch gespeichert werden, wenn der Nutzer sie in Kunden-, Preislisten-, Antwort- oder anderen App-Datensätzen übernimmt. Gast-Chat-Sitzungen und zugehörige Nachrichten sind serverseitig für eine tägliche Löschung nach 90 Tagen konfiguriert; die Wirksamkeit des Produktions-Cronjobs ist Teil der Betriebsprüfung.

DJ-Netzwerk, Postfach und private Notizen: Nachrichten bleiben gespeichert, bis beide Beteiligten ihre jeweilige Kopie einer Unterhaltung gelöscht haben — dann entfernt ein täglicher Serverlauf den Datensatz endgültig. Lesen und Löschen des eigenen Verlaufs bleiben auch nach dem Ende einer Verbindung möglich; die Unterhaltung erscheint dann als Archiv ohne Schreibmöglichkeit. Freundschaftsverbindungen bleiben als Statuseintrag gespeichert, auch nach dem Entfernen oder Blockieren — sonst wäre eine Blockierung nicht wirksam; sie werden mit der Kontolöschung entfernt. Private Notizen über einen anderen Nutzer kann der Verfasser jederzeit löschen; beim Beenden oder Blockieren einer Verbindung werden sie zusätzlich automatisch entfernt. Eine Kontolöschung entfernt Verbindungen, Nachrichten und Notizen in beide Richtungen. Anhänge werden gelöscht, sobald beide Beteiligten ihre Kopie der Nachricht gelöscht haben, und bei einer Kontolöschung zusätzlich für alle Nachrichten, die dieses Konto gesendet oder empfangen hat.

Gast- und Chat-Kennungen bleiben lokal im Browser, bis sie durch Browser-Funktionen, Logout oder manuelles Löschen entfernt werden. Die gesonderte Anbieter-Aufbewahrung (OpenAI) ist im Abschnitt „Drittanbieter“ beschrieben.

Ihre Rechte

Sie haben Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Kontakt: info@niiro.ai. Zuständige Aufsichtsbehörde ist die Agencia Española de Protección de Datos (AEPD).