Datenschutzerklärung
Stand: Oktober 2026
1. Verantwortlicher
VOID Creative GmbHBünteweg 26
30989 Gehrden
Deutschland
info@voidcreativegroup.com
Geschäftsführer: Finn Niermann.
2. Geltungsbereich und Rechtsgrundlagen
Diese Erklärung gilt für das Void-Portal unter portal.voidcreativegroup.com und die Freigabeseiten unter share.voidcreativegroup.com, über die Künstler, Songwriter, Produzenten und Unternehmen, die mit Void arbeiten, uns ihre Daten senden, die Abrechnungen zu ihren Songs sehen und Dateien öffnen, die wir mit ihnen teilen, und für das, was danach mit diesen Daten geschieht. Der Zugang erfolgt nur auf Einladung.
Das Portal ist kostenlos, seine Nutzung ist aber ein Vertrag nach unseren Nutzungsbedingungen. Soweit wir deine Daten verarbeiten, um dir das Portal bereitzustellen oder Verträge mit dir vorzubereiten oder zu erfüllen, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Bist du nicht selbst Vertragspartei, etwa als unterzeichnende Person eines Unternehmens, als Elternteil oder Vormund, als Empfänger einer geteilten Datei oder bevor du eine Einladung annimmst, ist Rechtsgrundlage unser berechtigtes Interesse an der Zusammenarbeit mit dir oder mit der Person oder dem Unternehmen, für das du handelst, Art. 6 Abs. 1 lit. f DSGVO. Soweit uns das Gesetz zur Aufbewahrung verpflichtet, ist Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO.
3. Einladung und Konto
Für die Einladung verwenden wir deinen Namen und deine E-Mail-Adresse aus unseren Unterlagen zur Zusammenarbeit. Für dein Konto speichern wir deine E-Mail-Adresse, deinen Namen, die eingerichteten Anmeldemethoden sowie Gerät, Browser und IP-Adresse jeder Anmeldung, gespeichert bei unserem Anmeldedienst. Wir nutzen sie, um dir Zugang zu geben, dein Konto deiner Einladung zuzuordnen und dein Konto mit den Anmeldedaten zu schützen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Einladung und die Anmeldedaten Art. 6 Abs. 1 lit. f DSGVO.
4. Anmeldung
- E-Mail-Code: Unser Anmeldedienst Clerk erzeugt einen Einmalcode, den wir dir über Resend von einer voidcreativegroup.com-Adresse senden. Clerk legt fest, wie lange er gilt und wie oft er versucht werden darf. Wir speichern den Code für seine 10 Minuten, um ihn zu senden, und löschen ihn spätestens 30 Minuten nach seinem Ablauf.
- Passkey: Du kannst einen Passkey hinzufügen und dich damit anmelden; er wird bei unserem Anmeldedienst gespeichert.
- Google: Google übermittelt uns deinen Namen, deine E-Mail-Adresse und dein Profilbild. Wir verwenden sie nur, um dich anzumelden und dein Konto deiner Einladung zuzuordnen. Wir nutzen Google-Nutzerdaten nicht für Werbung, verkaufen sie nicht und geben sie nur an die in Abschnitt 12 genannten Dienstleister weiter, die die Anmeldung für uns betreiben.
- Apple: Apple übermittelt deinen Namen und deine E-Mail-Adresse. Wenn du deine E-Mail-Adresse verbirgst, erhalten wir von Apple eine Weiterleitungsadresse (endet auf privaterelay.appleid.com), über die unsere E-Mails dich erreichen.
- Discord: Discord übermittelt deinen Benutzernamen, deine E-Mail-Adresse und dein Profilbild.
Deine Passwörter bei Google, Apple oder Discord erhalten wir nie; für die Anmeldung auf deren Seite gelten ihre eigenen Datenschutzhinweise. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. Deine Angaben (Intake)
Bevor sich ein Intake-Link öffnet, senden wir einen sechsstelligen Code an die E-Mail-Adresse, für die er ausgestellt wurde; er funktioniert 10 Minuten lang. Über den Link fragen wir ab, was wir brauchen, um Verträge mit dir vorzubereiten und zu schließen und dich korrekt zu nennen und abzurechnen:
- Bestätigung deiner Anteile an Songs, mit optionaler Anmerkung;
- bürgerlicher Name, Geburtsdatum, Postanschrift und E-Mail-Adresse;
- Credit- oder Künstlername;
- IPI-Nummer und Mitgliedschaften in Verwertungsgesellschaften mit Mitgliedsnummern, soweit vorhanden;
- wenn du unter 18 bist: Name und E-Mail-Adresse eines Elternteils oder Vormunds, der einen eigenen Link erhält;
- bei Unternehmen: Name, Anschrift und Steuernummern des Unternehmens sowie Name, E-Mail-Adresse und Funktion der unterzeichnenden Person.
Das Adressfeld schlägt Adressen über Loqate vor. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Angaben von Eltern, Vormündern und unterzeichnenden Personen Art. 6 Abs. 1 lit. f DSGVO (wirksamer Vertragsschluss mit der minderjährigen Person oder dem Unternehmen); für Steuernummern und Daten, die wir für die Buchhaltung aufbewahren müssen, zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Steuer- und Handelsrecht. Ohne diese Angaben können wir keinen Vertrag mit dir schließen.
6. Abrechnungen
Für Songs, an denen du Anteile hältst, zeigt das Portal die Marketingkosten, die je Song und Monat gebucht und an unseren Vertrieb Label Engine gemeldet wurden. Welche Songs du siehst, bestimmen wir über die Verknüpfung deines Kontos mit unseren Unterlagen zu dir und deinen Anteilen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Geteilte Dateien
Wenn wir Dateien mit dir teilen, etwa unveröffentlichte Aufnahmen oder Artwork, ist ein Link entweder für alle offen, die ihn haben, oder nur für die E-Mail-Adressen, die wir angeben. Er läuft nach 30 Tagen ab, sofern wir beim Teilen nicht 7 Tage, 90 Tage oder keinen Ablauf gewählt haben, und wir können ihn jederzeit verlängern oder zurückziehen. Bei einem beschränkten Link senden wir vor dem Öffnen einen sechsstelligen Code an deine E-Mail-Adresse. Wir protokollieren, an wen ein Link ging, wann er geöffnet wurde und welche Dateien abgespielt oder heruntergeladen wurden, mit der bestätigten E-Mail-Adresse, soweit vorhanden. IP-Adressen speichern wir dafür nicht. Das dient dem Schutz unveröffentlichter Musik und der Aufklärung von Leaks. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn du mit uns an der Veröffentlichung arbeitest, sonst Art. 6 Abs. 1 lit. f DSGVO (Schutz unveröffentlichter Aufnahmen).
8. E-Mails
Einladungen, Codes, Links und Hinweise versenden wir von os.voidcreativegroup.com über Resend. Dabei verarbeiten wir deine E-Mail-Adresse, den Inhalt der E-Mail und ihren Zustellstatus. Das Portal versendet keine Newsletter und keine Werbung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. KI-gestützte Arbeit in voidOS
Deine Angaben und Verträge landen in voidOS, unserem internen System. Unser Team nutzt dort KI-Modelle von Anthropic und OpenAI, um Vertragsdokumente in strukturierte Daten zu übertragen und Fragen des Teams zu unserem Katalog zu beantworten. Dabei können dein Name, deine Anschrift, deine Anteile und Vertragsbedingungen an diese Anbieter gelangen. Ein Mensch prüft, was eine Vertragsauswertung oder eine Antwort vorschlägt, bevor es einen Datensatz ändert. Um Aufgaben einem Bereich zuzuordnen, sendet voidOS außerdem deren Titel, die dich nennen können, an OpenAI; Typesafe AI, Inc. (USA) erhält nur den Aufgabentext, aus dem die voidOS bekannten Namen und Kontaktdaten entfernt sind. Diese Zuordnung wird ohne Prüfung übernommen, und das Team kann sie ändern. Anthropic und OpenAI handeln als unsere Auftragsverarbeiter, dürfen die Daten nicht zum Training ihrer Modelle verwenden und löschen sie nach höchstens 30 Tagen, sofern sie sie nicht zur Missbrauchsabwehr oder von Gesetzes wegen länger aufbewahren müssen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (effiziente und genaue Vertrags- und Katalogarbeit).
10. Sicherheit und Betrieb
- Beim Aufruf des Portals verarbeitet unser Hosting-Anbieter IP-Adresse, Zeitpunkt, angeforderte Adresse und Browserinformationen, um die Seiten auszuliefern und vor Missbrauch zu schützen.
- Bevor ein Intake-Code gesendet oder ein Intake-Formular abgeschickt wird, prüft Cloudflare Turnstile anhand von IP-Adresse und Browsermerkmalen, dass ein Mensch die Anfrage stellt. Wir geben deine IP-Adresse dafür an Cloudflare weiter und speichern sie nicht.
- Fehler melden wir an Sentry. E-Mail-Adressen, Codes, Links, Sitzungstoken und Formularinhalte werden entfernt, bevor eine Meldung deinen Browser oder unsere Server verlässt.
Rechtsgrundlage: unser berechtigtes Interesse an einem sicheren, funktionsfähigen Portal, Art. 6 Abs. 1 lit. f DSGVO.
11. Cookies und Browserspeicher
Das Portal nutzt keine Cookies und keinen Browserspeicher für Analyse oder Werbung. Es speichert nur, was es zum Funktionieren braucht: die Sitzungs-Cookies deiner Anmeldung; die Intake- oder Freigabe-Sitzung im Sitzungsspeicher deines Tabs, höchstens 24 Stunden gültig und beim Schließen des Tabs entfernt; und deine helle oder dunkle Darstellung im lokalen Speicher. Diese sind für den von dir gewünschten Dienst unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); eine Einwilligung ist nicht nötig.
12. Dienstleister
Diese Anbieter verarbeiten Daten in unserem Auftrag auf Grundlage von Auftragsverarbeitungsverträgen (Art. 28 DSGVO):
- Clerk, Inc., 660 King Street Unit 345, San Francisco, CA 94107, USA: Anmeldung und Konten; USA; nach dem EU-US Data Privacy Framework zertifiziert.
- Convex, Inc., 444 De Haro Street, Suite 218, San Francisco, CA 94107, USA: Datenbank und Backend; Speicherung in der EU (Irland); Zugriff aus den USA auf Grundlage von Standardvertragsklauseln.
- Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA: Hosting des Portals; weltweites Netz; nach dem EU-US Data Privacy Framework zertifiziert.
- Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA: DNS, Turnstile sowie Speicherung und Auslieferung von Dateien; Dateien in der EU gespeichert, Auslieferung über ein weltweites Netz; nach dem EU-US Data Privacy Framework zertifiziert.
- Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA: E-Mail-Versand; USA; nach dem EU-US Data Privacy Framework zertifiziert.
- Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA: Fehlermeldungen; Speicherung in der EU (Deutschland); nach dem EU-US Data Privacy Framework zertifiziert.
- GB Group plc (Loqate), The Foundation, Herons Way, Chester Business Park, Chester CH4 9GB, Vereinigtes Königreich: Adressvorschläge; Vereinigtes Königreich; Angemessenheitsbeschluss der Europäischen Kommission.
- Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg: externe Sicherungen; Speicherung in der EU (Frankfurt am Main).
- Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland: KI-Modelle (Abschnitt 9); Verarbeitung auch in den USA, auf Grundlage von Standardvertragsklauseln.
- OpenAI Ireland Ltd, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland: KI-Modelle (Abschnitt 9); Verarbeitung auch in den USA, auf Grundlage von Standardvertragsklauseln.
13. Weitere Empfänger
Wenn du dich über Google, Apple oder Discord anmeldest, sind diese Unternehmen für die Anmeldung auf ihrer Seite selbst verantwortlich:
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
- Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Irland
- Discord Netherlands BV, Schiphol Boulevard 195, 1118 BG Schiphol, Niederlande
Label Engine und die Vertriebe, über die wir deine Musik veröffentlichen, erhalten, was Vertrieb und Abrechnung erfordern. Steuerberater, Prüfer und Behörden erhalten Daten, soweit das Gesetz es verlangt.
14. Übermittlungen außerhalb der EU
Ist ein Anbieter aus Abschnitt 12 nach dem EU-US Data Privacy Framework zertifiziert, beruht die Übermittlung auf dem Angemessenheitsbeschluss der Europäischen Kommission zu diesem Rahmen (Art. 45 DSGVO). Übermittlungen an Convex sowie die Verarbeitung durch Anthropic und OpenAI in den USA beruhen auf den Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO). Für Loqate gilt der Angemessenheitsbeschluss für das Vereinigte Königreich. Eine Kopie der Garantien erhältst du auf Anfrage bei uns.
15. Speicherdauer
- Intake-Codes: Sie funktionieren 10 Minuten lang und werden gelöscht, wenn sie verwendet, ersetzt oder fünfmal falsch eingegeben werden, wenn der Link erneuert, zurückgezogen oder geschlossen wird, oder spätestens eine Stunde nach ihrem Ablauf. Anmeldecodes: bei uns 10 Minuten, danach spätestens nach 30 Minuten gelöscht; bei Clerk, wie Clerk es festlegt.
- Freigabe-Codes: Sie funktionieren 10 Minuten lang oder bis sie verwendet, ersetzt oder fünfmal falsch eingegeben werden, und werden spätestens zwei Stunden nach der Anforderung gelöscht.
- Intake- und Freigabe-Sitzungen: 24 Stunden.
- Intake-Links: 14 Tage nach der Ausstellung.
- Deine Angaben, Verträge und Abrechnungsdaten: für die Dauer der Zusammenarbeit, danach so lange, wie das Gesetz es verlangt: zehn Jahre für Bücher und Jahresabschlüsse, acht Jahre für Buchungsbelege und sechs Jahre für Geschäftsbriefe (§ 147 AO, § 257 HGB), oder solange sie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen nötig sind. Angaben aus einem Intake, die wir nicht übernommen haben, löschen wir 90 Tage nach unserer Entscheidung, die Adresse, mit der du einen Link bestätigt hast, 90 Tage nach Ablauf des Links; übernommene Angaben werden Teil unserer Unterlagen zu dir und folgen den obigen Fristen.
- Dein Konto: bis dein Zugang endet. 30 Tage danach löschen wir dein Anmeldekonto bei unserem Anmeldedienst und deine Adresse aus unseren Unterlagen; der Nachweis, dass du Zugang hattest, bleibt ohne sie erhalten.
- Protokolle geteilter Dateien: 12 Monate nach Ablauf oder Rückzug des Links; bei einem Link ohne Ablauf 12 Monate nach seinem Rückzug.
- E-Mails: 30 Tage bei Resend; unser eigener Nachweis jeder E-Mail (Empfänger, Inhalt, Zustellstatus) 90 Tage nach dem Einreihen.
- KI-Anbieter: höchstens 30 Tage, sofern sie Daten nicht länger aufbewahren müssen (Abschnitt 9).
- Logs: einen Tag bei Vercel, sieben Tage bei Cloudflare; Convex zeigt nur die neuesten Einträge. Fehlermeldungen: bis zu 90 Tage.
- Sicherungen: Datenbankkopien bis zu 12 Monate; Kopien von Originaldateien wie unterschriebenen Verträgen werden dauerhaft in schreibgeschütztem Speicher aufbewahrt.
16. Deine Rechte
Nach der DSGVO hast du das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Schreib uns dazu an info@voidcreativegroup.com.
Wenn du die Löschung deiner Daten verlangst, prüfen wir, dass du es bist, und löschen sie, außer dem, was wir noch brauchen: zur Erfüllung eines laufenden Vertrags (Art. 6 Abs. 1 lit. b DSGVO), zur gesetzlichen Aufbewahrung, etwa Zahlungen und Buchungen bis zu zehn Jahre (§ 147 AO, § 257 HGB), oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 17 Abs. 3 lit. e DSGVO). Unterschriebene Verträge bewahren wir auf, solange die darin eingeräumten Rechte bestehen, danach für die gesetzlichen Fristen. Credit-Namen auf Aufnahmen und Werken bleiben, als die vereinbarte Namensnennung. Den Rest bewahren wir nur zu seinem Zweck auf und löschen oder sperren ihn, wenn der Zweck entfällt. Wo eine Sicherung nicht geändert werden kann, schränken wir ihre Verarbeitung ein, statt sie zu löschen (§ 35 Abs. 1 BDSG). Wir antworten auf jede Anfrage innerhalb eines Monats.
Widerspruchsrecht (Art. 21 DSGVO): Du kannst einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen.
Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist Die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover, lfd.niedersachsen.de.
17. Keine automatisierten Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen einschließlich Profiling im Sinne von Art. 22 DSGVO.
18. Änderungen und Sprache
Wir passen diese Erklärung an, wenn sich das Portal oder die Rechtslage ändert. Sie liegt auf Englisch und Deutsch vor; maßgeblich ist die englische Fassung.