Sonize privacy@sonize.io

Datenschutzerklärung

Wie Sonize mit Konto-, Musik-, Veranstaltungs-, Geräte-, Abrechnungs- und Supportdaten umgeht.

· 2026-09-15.1

Maßgebliche Fassung: English. Weicht eine Übersetzung von der maßgeblichen Fassung ab, gilt die maßgebliche Fassung.

Inhaltsverzeichnis
  1. Verantwortlicher und Kontakt
  2. Von uns verarbeitete personenbezogene Daten
  3. Zwecke und Rechtsgrundlagen
  4. Verbundene Musikkonten
  5. Empfänger und Auftragsverarbeiter
  6. Internationale Übermittlungen
  7. Aufbewahrung
  8. Ihre Datenschutzrechte
  9. Kinder
  10. Sicherheit, Vorfälle und automatisierte Verarbeitung

Verantwortlicher und Kontakt

Verantwortlicher für die in dieser Erklärung beschriebene Verarbeitung personenbezogener Daten ist SONIZE (Société par actions simplifiée (SAS)), 5 rue Jean-Marie David, 35740 Pacé, France, eingetragen unter SIREN 107390304, SIRET 10739030400015, RCS Rennes 107390304, RNE 107390304. Datenschutzfragen, Anträge auf Ausübung von Betroffenenrechten und Beschwerden richten Sie an privacy@sonize.io oder über die Datenschutzeinstellungen im Konto. Sonize hat keinen Datenschutzbeauftragten benannt; privacy@sonize.io erreicht die für den Datenschutz verantwortlichen Personen und wird betreut. Die vollständige eingetragene Identität des Anbieters, einschließlich Stammkapital und verantwortlicher Person für die Veröffentlichung, steht im Impressum.

Von uns verarbeitete personenbezogene Daten

Je nach genutzten Funktionen verarbeiten wir Konto- und Profildaten; Authentifizierungs-, Passkey-, Sitzungs-, Geräte- und Sicherheitsdaten; Prompts, Songtexte, hochgeladene oder generierte Medien und Sprachproben; Veranstaltungs-, Gästefragebogen- und Kollaborationsdaten; Kommentare, Reaktionen, Playlists und Sicherheitsmeldungen; Kauf- und Abrechnungskennungen; Benachrichtigungseinstellungen und Zustelldaten; Support-, Urheberrechts- und Datenschutzanträge sowie Betriebsprotokolle.

Auf Web-Oberflächen erhalten wir zusätzlich Fehler- und Absturzberichte — die Ausnahme, die Seite, auf der sie auftrat, Browser- und Gerätetyp sowie die IP-Adresse, von der die Anfrage kam —, die an unseren Analyse-Auftragsverarbeiter gehen, damit eine fehlerhafte Seite gefunden und repariert werden kann; die Cookie-Richtlinie beschreibt sie im Einzelnen. Nur wenn Sie Analyse-Cookies akzeptieren, erhalten wir außerdem Produktnutzungsereignisse, Klick- und Scroll-Karten sowie eine Sitzungswiedergabe Ihrer Sitzung: den Aufbau der Seite und wohin Sie geklickt haben, wobei jeder Text und jedes Formularfeld maskiert und Bilder und Medien ausgenommen sind, wie die Cookie-Richtlinie im Einzelnen beschreibt. Lehnen Sie Analyse-Cookies ab, zählen wir dennoch den Besuch selbst — welche Seiten aufgerufen wurden und wie schnell sie geladen haben — ohne jede Kennung von Ihrem Gerät und ohne Ihre IP-Adresse zu speichern; die Cookie-Richtlinie beschreibt dies im Einzelnen, und Sie können unter privacy@sonize.io widersprechen. Zahlungskartendaten werden beim Zahlungsdienstleister eingegeben und nicht von Sonize gespeichert.

Wenn ein Veranstalter oder Gast Sie als die Person benennt, der eine Veranstaltung gewidmet ist, erhalten wir Ihren Namen und die über Sie mitgeteilten Erinnerungen oder Fragebogenantworten von dieser Person und nicht von Ihnen. Wir verwenden sie aufgrund des Vertrags des Veranstalters und unserer berechtigten Interessen, um das gewünschte Veranstaltungslied zu erstellen und den Dienst zu schützen, und geben sie nur an berechtigte Veranstaltungsmitwirkende und die dafür erforderlichen zugelassenen Generierungsanbieter weiter. Die Quelldaten werden nach 12 Monaten, das entstandene Lied nach 24 Monaten gelöscht, sofern es kein Empfänger aufbewahrt oder eine gesetzliche Sperre gilt. Ihre nachstehenden Rechte können Sie über privacy@sonize.io ausüben.

Zwecke und Rechtsgrundlagen

Wir verarbeiten Daten, um Konten einzurichten und zu verwalten, angeforderte Musik- und Veranstaltungsfunktionen bereitzustellen, Support zu leisten und kostenpflichtige Dienste zu verwalten, soweit dies zur Erfüllung eines Vertrags erforderlich ist. Daten zu Sicherheit, Betrugsprävention, Dienstzuverlässigkeit, begrenzter Produktmessung und Moderation verarbeiten wir auf Grundlage berechtigter Interessen nach Abwägung dieser Interessen gegen die Rechte der Nutzer. Buchhaltungs-, Verbraucher-, Urheberrechts-, Aufsichts- und Behördenanfrageunterlagen verarbeiten wir zur Erfüllung rechtlicher Verpflichtungen oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Optionale Analyse- und Marketingdaten werden nur auf der bei der Erhebung dargelegten Einwilligung oder sonstigen Rechtsgrundlage verarbeitet; die Einwilligung kann widerrufen werden. Wenn Sie unseren Ankündigungen zugestimmt haben, messen wir deren Wirkung: Links darin laufen über eine Weiterleitung auf unserer eigenen Domain, damit ein Klick gezählt werden kann, und nur sofern wir es aktiviert haben, hält ein Ein-Pixel-Bild fest, dass die Nachricht geöffnet wurde. Beides ist an genau diesen Versand gebunden, keines dient der Profilbildung, und mit dem Widerruf der Marketing-Einwilligung endet es zusammen mit den E-Mails.

Einen Teil dieser Daten müssen Sie uns geben. Eine E-Mail-Adresse und entweder ein Passwort oder eine verknüpfte Anmeldung sind für den Vertragsschluss erforderlich: Ohne sie kann kein Konto angelegt werden. Abrechnungs- und Steuerkennungen sind für die Erfüllung einer kostenpflichtigen Bestellung und für die Rechnung erforderlich, die das Buchführungsrecht von uns verlangt: Ohne sie kann kein Kauf abgeschlossen werden. Alles Übrige ist freiwillig — Anzeigename, Profilbild, Sprachprobe, Fragebogenantwort, Einwilligung in die Analyse —, und seine Verweigerung kostet Sie nur die davon abhängige Funktion.

Verbundene Musikkonten

Die Verbindung eines Musikkontos ist freiwillig. Wenn Sie YouTube Music, Spotify oder Apple Music verbinden, erhält Sonize Autorisierungstoken, die vom Dienst verfügbare Konto- oder Kanalidentität und den Anzeigenamen sowie die Kataloginformationen, die zum Abgleich von Titeln und Speichern der angeforderten Playlists erforderlich sind. Wir verschlüsseln gespeicherte Autorisierungstoken; Sonize erhält nicht Ihr Passwort für den Musikdienst. Ihre Verbindung und Ihr Speicherverlauf sind nur über Ihren eigenen Sonize-Zugang zugänglich, nicht für andere Mitglieder des Arbeitsbereichs.

Wir verwenden diese Informationen, um die Verbindung aufrechtzuerhalten, Titel abzugleichen, Ihnen Ergebnisse zur Prüfung zu zeigen und erst nach Ihrer Bestätigung eine Playlist zu erstellen. Wir senden dem gewählten Dienst die hierfür erforderlichen Suchbegriffe und Playlist-Details. Sonize und seine Infrastrukturanbieter verarbeiten diese Informationen, um die gewünschte Verbindung und Speicherung bereitzustellen; der Musikdienst verarbeitet sie nach seinen eigenen Bedingungen und Datenschutzregeln. Daten aus verbundenen Musikdiensten werden niemals zum Training von KI-Modellen verwendet.

Abgleichergebnisse sind 24 Stunden zur Prüfung gültig. Abgleichmetadaten des Anbieters sowie Kennungen und Links gespeicherter Playlists verfallen 30 Tage nach der Speicheranfrage und werden durch eine geplante Bereinigung entfernt. Bei einem Ausfall kann sich diese Bereinigung verzögern. Ihre Verbindungsidentität wird regelmäßig aktualisiert, solange die Verbindung gültig bleibt. Trennen Sie das Konto im Playlist-Bereich „In Ihrem Musikdienst speichern“, um künftige Zugriffe zu stoppen und Sonizes gespeicherte Autorisierungstoken, Verbindungsidentität, Anbieter-Abgleichmetadaten und Playlist-Links sofort zu entfernen. Die ursprüngliche Sonize-Playlist und ein Nachweis des abgelaufenen Speichervorgangs können nach den allgemeinen Aufbewahrungsregeln des Kontos erhalten bleiben. Bereits im Musikdienst erstellte Playlists bleiben dort; verwalten oder löschen Sie sie in diesem Dienst.

Die YouTube-Music-Verbindung nutzt YouTube API Services. Für die Verarbeitung durch Google gilt Googles Datenschutzerklärung: https://policies.google.com/privacy. Sie können Sonizes Zugriff auch in den Google-Berechtigungseinstellungen widerrufen: https://security.google.com/settings/security/permissions. Fragen oder Löschanfragen richten Sie an privacy@sonize.io.

Spotify ist, wie in unseren Nutzungsbedingungen beschrieben, Begünstigter dieser Datenschutzerklärung.

Empfänger und Auftragsverarbeiter

Befugtes Sonize-Personal und Mitwirkende eines Kontos erhalten nur die für ihre Rolle erforderlichen Daten. Anbieter für Infrastruktur, Speicherung, E-Mail, Push, Zahlung, App-Stores, Analyse, Authentifizierung, KI, Transkription und Musikgenerierung erhalten die für die angeforderte Funktion erforderlichen Mindestdaten. Das aktuelle genehmigte Verzeichnis, die Zwecke, Datenkategorien und Verarbeitungsorte sind unter Unterauftragsverarbeiter veröffentlicht.

Internationale Übermittlungen

Werden personenbezogene Daten außerhalb ihres Ursprungslandes übermittelt, nutzt Sonize den für den jeweiligen Empfänger im genehmigten Verzeichnis der Auftragsverarbeiter dokumentierten Übermittlungsmechanismus, etwa einen Angemessenheitsbeschluss oder Standardvertragsklauseln mit erforderlichenfalls ergänzenden Maßnahmen. Ein Anbieter wird erst für den Produktivbetrieb aktiviert, wenn seine vertragliche und übermittlungsbezogene Prüfung genehmigt wurde.

Aufbewahrung

Ihre Konto- und Profildaten, Ihre Songbibliothek, die dahinterstehenden Prompts und Songtexte, die von Ihnen hochgeladenen oder generierten Medien, Ihre Playlists, Kommentare und sozialen Verbindungen werden so lange aufbewahrt, wie Ihr Konto besteht, und mit dessen Schließung gelöscht oder anonymisiert. Eine bestätigte Löschung läuft 72 Stunden nach Ihrer Bestätigung an; Sonize führt sie zu Ende und verfolgt jeden Auftragsverarbeiter, der eine Kopie hält, bis zu einer Frist von 30 Tagen. Das Dokument Kontolöschung führt auf, was bestehen bleibt und warum.

Alles Übrige hat seinen eigenen Zeitplan. Abgelaufene einmalige Authentifizierungsdaten werden umgehend gelöscht, Metadaten widerrufener Sitzungen nach 30 Tagen. Gästekontaktdaten werden 90 Tage nach der Veranstaltung bereinigt; Fragebogen- und Event-Wall-Daten nach 12 Monaten; Veranstaltungssongs und Wiedergabestatistiken nach 24 Monaten; abgelaufene Geschenkempfängerdaten nach 90 Tagen; verarbeitete Zustellaufträge nach 14 Tagen und lokale Entwicklungs-E-Mail-Dateien nach 7 Tagen; Support- und Kontaktanfragen nach 3 Jahren; Urheberrechtsmeldungen 6 Jahre ab Eingang. Audio eines gesprochenen Briefings bleibt nur während der Transkription im Speicher und wird dann verworfen; Sonize erstellt kein wiederverwendbares Sprachprofil.

Unterlagen, die das Gesetz von uns verlangt, überdauern das Konto: Rechnungen und Buchführungsunterlagen für die gesetzliche Frist des Verkäuferlandes — in Frankreich 10 Jahre nach Art. L123-22 des Handelsgesetzbuchs — sowie Betrugs-, Sicherheits-, Moderations-, Urheberrechts- und Sicherheitsnachweise für die jeweilige Verjährungsfrist. Der Zugriff darauf ist auf die Personen beschränkt, die ihn benötigen, und jede durch eine Aufbewahrungsanordnung ausgesetzte Löschung wird mit Aktenzeichen, Umfang und Überprüfungsdatum dokumentiert.

Bei Produktanalyse-Ereignissen bestimmen wir die Dauer nicht selbst, deshalb steht sie hier ausdrücklich. Sie liegen bei PostHog so lange, wie es der zum Tarif unserer Organisation gehörende Aufbewahrungsanspruch zulässt — derzeit 84 Monate. PostHog hat am 9. September 2026 bestätigt, dass sich dieser Wert aus dem Tarif ableitet und von uns nicht gesetzt werden kann, dass kein Selbstbedienungstarif ein kürzeres Fenster bietet und dass das dort angezeigte Durchsetzungskennzeichen alte Ereignisse aus Abfragen ausblendet, ohne sie zu löschen. Wir begrenzen daher den Umfang statt der Dauer: Diese Ereignisse tragen eine pseudonyme Kennung und technische Metadaten, nie Ihre Songtexte, Prompts, hochgeladenen Medien oder Zahlungsdaten. Ein Widerruf der Analyse-Einwilligung beendet die Erfassung, und ein Löschverlangen erreicht PostHog wie jeden anderen Auftragsverarbeiter. Die Sitzungswiedergabe unterliegt einer eigenen Einstellung und wird nach 30 Tagen gelöscht.

Ihre Datenschutzrechte

Je nach Ihrem Aufenthaltsort und der betroffenen Verarbeitung können Ihnen Rechte zustehen, Daten zu erfahren oder darauf zuzugreifen, sie zu berichtigen, sie zu löschen, die Verarbeitung einzuschränken oder ihr zu widersprechen, Daten portabel zu erhalten, eine Einwilligung zu widerrufen, dem erfassten Verkauf, der Weitergabe, zielgerichteter Werbung oder Profilbildung zu widersprechen, einen bevollmächtigten Vertreter einzuschalten und gegen eine Ablehnung Widerspruch einzulegen. Sonize verkauft keine personenbezogenen Daten. Nutzen Sie die Datenschutzeinstellungen oder stellen Sie einen Antrag; die Identität wird überprüft und Anträge werden bis zur geltenden Frist nachverfolgt, die nach Art. 12 Abs. 3 DSGVO einen Monat ab Eingang beträgt und sich bei einem komplexen Antrag um zwei Monate verlängert, wenn wir Ihnen dies innerhalb des ersten Monats mitteilen. Federführende Aufsichtsbehörde von Sonize ist die Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich, www.cnil.fr, bei der Sie Beschwerde einlegen können; Sie können sich auch an die Behörde Ihres Wohnsitzstaats oder des Orts des mutmaßlichen Verstoßes wenden, und der Gang zur Aufsichtsbehörde hindert Sie nicht am Gang zum Gericht.

Kinder

Die Registrierung eines Sonize-Kontos ist Personen ab 18 Jahren vorbehalten. Derzeit gibt es keinen Registrierungsweg für Kinderkonten oder mit Einwilligung der Erziehungsberechtigten. Erfahren wir, dass ein nicht berechtigtes Kind ein Konto erstellt hat, wenden Sie sich an privacy@sonize.io, damit die Daten geprüft und gelöscht werden können.

Sicherheit, Vorfälle und automatisierte Verarbeitung

Sonize setzt Verschlüsselung bei der Übertragung und im Ruhezustand, Zugriff nach dem Prinzip der geringsten Rechte, erzwungene mandantenbezogene Sicherheit auf Zeilenebene, Hashing von Zugangsdaten, Ratenbegrenzungen, Prüfprotokolle und überwachte Sicherungen ein. Sicherheitsvorfälle werden bewertet und Aufsichtsbehörden sowie betroffenen Personen gemeldet, sofern das anwendbare Recht dies verlangt. Automatisierte Systeme können die Inhaltssicherheit und die Betrugserkennung unterstützen; Kontosanktionen und die Ablehnung von Datenschutzanträgen erfolgen jedoch nicht ausschließlich automatisiert ohne verfügbaren Weg zur menschlichen Überprüfung.