Datenschutzerklärung
Stand: 7. Oktober 2026
1. Verantwortlicher
Markus Müller – Mister-DJ
Rußhütterstr. 54
66113 Saarbrücken
Deutschland
E-Mail: hallo@mister-dj.de · Telefon: +49 172 682 2588
Ein Datenschutzbeauftragter ist gesetzlich nicht vorgeschrieben und nicht bestellt. Für alle Datenschutzfragen erreichst du uns unter der oben genannten E-Mail-Adresse.
2. Überblick
Drop A Song ist eine Plattform für Songwünsche bei Veranstaltungen. Wir verarbeiten nur die Daten, die für den jeweiligen Zweck nötig sind. Werbe-Cookies setzen wir nur mit deiner Einwilligung (siehe Ziffer 4); Analyse-Cookies verwenden wir nicht.
3. Aufruf der Website (Server-Protokolle)
Beim Aufruf werden technisch notwendige Daten (IP-Adresse, Datum/Uhrzeit, aufgerufene Seite, Browser-Typ) verarbeitet, um die Seite auszuliefern und Angriffe abzuwehren. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer Betrieb). Protokolle werden nach spätestens 30 Tagen gelöscht.
Cloudflare: Unsere Domain dropasong.de läuft über das Netzwerk von Cloudflare (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA; in der EU: Cloudflare Germany GmbH, Rosental 7, 80331 München). Cloudflare verwaltet unsere DNS-Einträge, leitet Anfragen verschlüsselt an unsere Server weiter (Reverse Proxy und Content Delivery Network) und schützt die Seite vor Überlastungs- und Bot-Angriffen. Dabei verarbeitet Cloudflare deine IP-Adresse, die aufgerufene Adresse, Browser- und Geräteinformationen sowie Zeitpunkt der Anfrage. Die Weiterleitung kann über das Rechenzentrum erfolgen, das dir am nächsten liegt, auch außerhalb der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer schnellen, sicheren und verfügbaren Website. Mit Cloudflare besteht ein Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO) einschließlich EU-Standardvertragsklauseln; Cloudflare ist zudem nach dem EU-US Data Privacy Framework zertifiziert. Cloudflare kann zur Bot-Abwehr ein technisch notwendiges Cookie (z. B. „__cf_bm“, Laufzeit 30 Minuten) setzen. Mehr: Datenschutzerklärung von Cloudflare.
4. Speicherung im Browser (§ 25 TDDDG)
Wir speichern ausschließlich technisch unbedingt erforderliche Informationen im Browser: Anmeldesitzung, eine zufällige Gast-Kennung (damit du nicht mehrfach abstimmst), bei Coin-Kauf ohne Konto einen zufälligen Guthaben-Schlüssel (damit dein Guthaben diesem Gerät zugeordnet bleibt), deine Spracheinstellung sowie deine Cookie-Entscheidung. Das ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig.
Werbe-Cookies (nur mit Einwilligung): Auf unseren öffentlichen Seiten (Startseite, Leistungen, Preise, FAQ, Kontakt und Rechtstexte) setzen wir nach deiner Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO) folgende Dienste ein:
- Google Ads Conversion-Tracking und Remarketing – Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Zweck: messen, ob Besucher über eine Anzeige kommen und z. B. eine Anfrage senden; Anzeigen für frühere Besucher.
- Meta-Pixel – Meta Platforms Ireland Ltd., Merrion Road, Dublin 4, Irland. Zweck: Erfolgsmessung und Aussteuerung von Anzeigen auf Facebook und Instagram. Für die Erhebung und Übermittlung sind wir mit Meta gemeinsam verantwortlich (Art. 26 DSGVO); die Vereinbarung findest du unter facebook.com/legal/controller_addendum.
Verarbeitet werden dabei Online-Kennungen (Cookie-IDs), IP-Adresse, Geräte- und Browserdaten, besuchte Seiten und Aktionen wie eine abgeschickte Anfrage. Eine Übermittlung in die USA ist möglich; Google und Meta sind nach dem EU-US Data Privacy Framework zertifiziert. Cookies laufen bis zu 13 Monate (Google) bzw. 3 Monate (Meta). Auf den Event-Seiten für Gäste, der Beamer-Ansicht, dem Rückblick und in Kundenkonten findet kein Werbe-Tracking statt. Deine Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft über „Cookie-Einstellungen“ im Seitenfuß widerrufen werden. Ohne Einwilligung werden diese Dienste nicht geladen. Für Besucher außerhalb der EU, des EWR, der Schweiz und Großbritanniens sind die Dienste standardmäßig aktiv; ein Widerspruch ist dort ebenfalls über die Cookie-Einstellungen möglich (Art. 21 DSGVO).
5. Gäste: Songwünsche per QR-Code (ohne Konto)
Gäste können ohne Registrierung Songs wünschen und abstimmen. Verarbeitet werden: Songtitel, Künstler, freiwilliger Spitzname, freiwillige Widmung, zufällige Gast-Kennung und ein gekürzter, nicht rückrechenbarer Hash der IP-Adresse zum Schutz vor Missbrauch. Der Wunsch und ggf. Spitzname/Widmung sind für den DJ und auf der Beamer-Ansicht der Veranstaltung sichtbar – bitte gib dort keine sensiblen Daten an.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Nutzung der Wunschfunktion) und lit. f (Missbrauchsschutz). Spitzname, Widmung und IP-Hash werden nach Ablauf der vom DJ eingestellten Aufbewahrungsfrist nach Veranstaltungsende automatisch gelöscht; die anonymen Songtitel bleiben für Statistiken erhalten.
Rollen: Für die Daten seiner Veranstaltung ist der jeweilige DJ Verantwortlicher; wir verarbeiten sie als Auftragsverarbeiter auf Grundlage eines AV-Vertrags (Art. 28 DSGVO). Für Betrieb, Sicherheit und Missbrauchsschutz der Plattform sind wir selbst verantwortlich.
6. Gästefeedback und Rückblick
Nach der Veranstaltung kannst du anonym eine Sternebewertung und einen Kommentar abgeben. Wir speichern dazu nur die zufällige Gast-Kennung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
7. Konten für DJs, Kunden und Coin-Nutzer
Für ein Konto verarbeiten wir E-Mail-Adresse, Passwort (nur verschlüsselt gespeichert) bzw. Anmeldelinks per E-Mail, optional die Zwei-Faktor-Authentifizierung (TOTP) sowie bei DJs Name, Firma, Anschrift, Steuer- und USt-Angaben. Brautpaare und andere Kunden erhalten ihren Zugang ausschließlich per Einladung des DJs (Anmeldelink ohne Passwort). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Steuerlich relevante Daten bewahren wir nach § 147 AO und § 14b UStG bis zu 10 Jahre auf, alle übrigen Kontodaten löschen wir nach Kündigung bzw. Löschung des Kontos.
Anmeldung mit Google: Wenn du dich mit Google anmeldest, erhalten wir von Google Name, E-Mail-Adresse und eine Kennung. Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Zahlungen (Abos, Single-Event-Pass, DAS-Coins)
Zahlungen wickeln wir über Stripe ab (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Stripe tritt dabei teilweise als Wiederverkäufer auf und kümmert sich um Steuerberechnung, Betrugsprävention und Zahlungsabwicklung; auf dem Kontoauszug kann dabei „LINK.COM“ erscheinen. Wir erhalten keine vollständigen Kartendaten. Für den Coin-Kauf speichern wir zusätzlich Vor- und Nachname, E-Mail, Land und PLZ sowie Guthaben und Buchungen. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und c DSGVO. Für Auszahlungen an DJs verarbeiten wir Kontoinhaber und IBAN.
9. E-Mails
Wir versenden ausschließlich vertragsbezogene E-Mails (Anmeldelinks, Bestätigungen, Rechnungen, wichtige Hinweise zum Konto) und Onboarding-Hinweise zu deinem Konto. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO. Einen Werbe-Newsletter gibt es nicht.
10. Kontaktformular und Support
Angaben aus dem Kontaktformular (Name, E-Mail, Anliegen) speichern wir zur Bearbeitung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. f DSGVO. Löschung nach Abschluss, spätestens nach 2 Jahren, sofern keine Aufbewahrungspflicht besteht.
11. KI-Auswertungen
DJs können Stimmungsanalysen, Setlist-Vorschläge und Event-Berichte erzeugen. Dabei werden ausschließlich Songtitel, Künstler, Abstimmungszahlen und Zeitpunkte – ohne Namen oder Widmungen der Gäste – an einen KI-Dienst (Google Gemini über das Lovable AI Gateway) übermittelt. Die Daten werden nicht zum Training verwendet. Es finden keine automatisierten Entscheidungen nach Art. 22 DSGVO statt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO gegenüber dem DJ.
12. Empfänger und Dienstleister
- Hosting, Datenbank und Anmeldung: Lovable Cloud (Rechenzentren in der EU)
- DNS, Auslieferung und Schutz vor Angriffen: Cloudflare (siehe Ziffer 3)
- Zahlungen: Stripe (siehe Ziffer 8)
- E-Mail-Versand: über die Lovable-Infrastruktur
- KI-Funktionen: Google (siehe Ziffer 11)
- Werbung und Erfolgsmessung (nur mit Einwilligung): Google Ads, Meta (siehe Ziffer 4)
- Anmeldung mit Google: Google (siehe Ziffer 7)
Mit allen Dienstleistern bestehen Verträge zur Auftragsverarbeitung bzw. sie handeln als eigene Verantwortliche. Soweit Daten in die USA übermittelt werden, sind die Empfänger nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023) oder es gelten EU-Standardvertragsklauseln.
13. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – im Konto auch direkt per Selbstlöschung
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) – Datenexport im Konto
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage berechtigter Interessen, aus Gründen deiner besonderen Situation
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Beschwerden kannst du an jede Datenschutzaufsichtsbehörde richten, z. B. an die für uns zuständige: Unabhängiges Datenschutzzentrum Saarland, Fritz-Dobisch-Straße 12, 66111 Saarbrücken, www.datenschutz.saarland.de.
14. Pflicht zur Bereitstellung
Für Songwünsche als Gast ist keine Angabe persönlicher Daten nötig. Für Konto, Zahlungen und Coins sind die jeweils als Pflichtfeld markierten Angaben erforderlich, ohne sie kann der Vertrag nicht geschlossen werden.
15. Sicherheit
Wir verwenden TLS-Verschlüsselung, Zugriffsbeschränkungen auf Datenbankebene, optionale Zwei-Faktor-Anmeldung und Missbrauchsschutz. Datenpannen melden wir gemäß Art. 33/34 DSGVO.