Datenschutz
Informationen zur Verarbeitung personenbezogener Daten gemäß DSGVO. Version 1.0 · Stand: 10. Juli 2026.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung ist SMART FRET (in Gründung), Barichgasse 25/10, 1030 Wien, Österreich, vertreten durch Jean-Marc Perc und Ernst Molden. Kontakt: play@smartfret.app.
2. Geltung & Aufbau
Diese Erklärung gilt für die Marketing-Website smartfret.app sowie für die Anwendung play.smartfret.app („die App"). Da beide unterschiedliche Daten verarbeiten, ist dieser Text zweigeteilt: Die Abschnitte 3–4 betreffen diese Website, die Abschnitte 5–7 die App. Die Abschnitte 8–13 gelten für beide.
3. Diese Website – Hosting & Server-Logs
Diese Website wird bei Render (Render Services, Inc.) in einem Rechenzentrum in der EU (Frankfurt) gehostet. Beim Aufruf werden technisch notwendige Verbindungsdaten (z. B. IP-Adresse, Browser, Zeitpunkt) verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren, stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Schriftarten werden self-hosted ausgeliefert; es findet keine Übermittlung an einen Font-CDN (z. B. Google Fonts) statt.
4. Diese Website – Analyse & Cookies
Analyse-Werkzeuge werden ausschließlich nach deiner Einwilligung über das Cookie-Banner geladen (Art. 6 Abs. 1 lit. a DSGVO). Du kannst deine Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
Zur Steuerung und Auslieferung von Analyse-Tags nutzen wir Google Tag
Manager. Nach deiner Einwilligung wird darüber Google Analytics
4 (Mess-ID G-4JH8Q2PYP2) geladen, um die Nutzung der Website
statistisch auszuwerten. Dabei können Cookies gesetzt und Daten (u. a. gekürzte
IP-Adresse, Geräte- und Browserinformationen sowie Interaktionen) verarbeitet und
an Google übertragen werden; eine Übermittlung in die USA ist möglich. Anbieter ist
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Vor einer
Einwilligung werden über den Google Consent Mode v2 keine Analyse-Cookies gesetzt.
5. Die App – Kategorien verarbeiteter Daten
In der App (play.smartfret.app) verarbeiten wir folgende Datenkategorien:
- Stamm-/Account-/Profildaten: E-Mail-Adresse, Passwort (verschlüsselt/gehasht), Account-Typ, Rolle, Zugehörigkeit zu einer Institution sowie Zeitpunkt und Version der akzeptierten AGB/Datenschutzerklärung; optional Vor-/Nachname, Primär-Instrument und Profilbild (Avatar).
- Bewerbungsdaten (Lehrer/Schule/Universität): Name, Rolle, Website-Adresse, erwartete Schülerzahl, Nachricht.
- Zahlungs-/Rechnungsdaten: Rechnungsempfänger-Name/Firma, Anschrift, Land und ggf. USt-IdNr. sowie Zahlungs-/Transaktionsdaten – zur Abwicklung von Abonnement-Zahlungen, zur Rechnungsstellung und steuerlichen Aufbewahrung. Die Zahlungsabwicklung erfolgt über unseren Zahlungsdienstleister Stripe.
- Inhaltsdaten: selbst erstellte Übungen, Akkord-Progressionen, Ordner, Notizen, Tabulaturen, Snapshots sowie zugehörige Einstellungen (App-State).
- Nutzungs-/Statistikdaten: App- und Übungszeiten (Beginn/Ende/Dauer, Instrument) und Zeitpunkt der letzten Aktivität – zur Messung der Nutzungs- und Übungsintensität (Produktverbesserung).
- Sitzungs-/Geräte-Daten: je Anmeldung eine Sitzungskennung, eine Browser-/Geräte-Kennung (User-Agent) und Zeitstempel, um die Zahl gleichzeitig angemeldeter Geräte zu begrenzen (Missbrauchs-/Account-Sharing-Abwehr).
- Support-/Fehlermeldungen (Bug-Reports): Titel und Beschreibung, ein technischer Snapshot des App-Zustands, die aufrufende URL, Browser-/Gerätedaten (User-Agent, Bildschirmauflösung) sowie ggf. eine eingegebene Backing-Track-URL.
- Feedback-Einsendungen: Bewertung, Freitextnachricht, Kontext und Sprache. Eine dauerhafte „nicht mehr fragen"-Einstellung ist möglich.
- Kommunikations-/Einladungsdaten: E-Mail-Adressen im Rahmen von Einladungen.
- Protokoll-/Audit-Daten: sicherheits- und nachweisrelevante Ereignisse (z. B. Einladung, Lizenzänderung, entferntes Mitglied); können technisch IP-Adresse und User-Agent umfassen.
- Live-Nutzung: bei der Live-Funktion wird der Anwendungszustand (kein Bild-/Tonmitschnitt des Nutzers) in Echtzeit an eingeladene Teilnehmer übertragen und nicht dauerhaft gespeichert. Gespeichert werden jedoch Einladungs- und Teilnahme-Datensätze (welcher Schüler eingeladen wurde bzw. teilgenommen hat).
6. Die App – Zwecke & Rechtsgrundlagen
- Bereitstellung des Dienstes / Vertragserfüllung (Account, Übungsverwaltung, Einladungen, Lizenz, Live-Einladung/-Teilnahme, Rechnungsstellung) – Art. 6 Abs. 1 lit. b DSGVO.
- Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): Nutzungsstatistik zur Produktverbesserung, Fehlerdiagnose, Sicherheit (Rate-Limiting), Begrenzung gleichzeitig angemeldeter Geräte gegen Account-Sharing, Bug-Reports und Feedback. Der statistischen Auswertung kannst du jederzeit widersprechen (Opt-out im Profil, siehe Abschnitt 9).
- Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO): steuerliche Aufbewahrung der Rechnungsdaten, Nachweispflichten (Audit-Log).
- Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): Zustimmung zu AGB/Datenschutzerklärung bei der Registrierung.
7. Die App – Empfänger & Auftragsverarbeiter
Zur Erbringung des Dienstes setzen wir sorgfältig ausgewählte Dienstleister als Auftragsverarbeiter ein (Art. 28 DSGVO):
- Supabase – Datenbank, Authentifizierung und Datei-Storage (u. a. Profilbilder), Speicherung in der EU (Frankfurt). Supabase Inc. ist ein US-Unternehmen; das Hosting erfolgt in der EU.
- Render – Hosting der Anwendung, EU (Frankfurt). Render Inc. ist ein US-Unternehmen; das Hosting erfolgt in der EU.
- Brevo (Sendinblue SAS, Frankreich/EU) – Versand transaktionaler E-Mails über einen SMTP-Relay-Dienst (u. a. Willkommen, E-Mail-Bestätigung, Passwort-Reset, Einladung, Lizenz-/Löschbenachrichtigung). Zusätzlich werden interne Benachrichtigungen an uns übermittelt, die Nutzerangaben enthalten können (Feedback-Nachricht, Lehrer-Bewerbung, Kaufabsicht inkl. Rechnungsadresse und USt-IdNr.).
- Cloudflare (Cloudflare Inc., USA) – Bot-/Spam-Schutz („Turnstile", über challenges.cloudflare.com) auf der Registrierungsseite; dabei wird u. a. die IP-Adresse zur Verifizierung an Cloudflare übermittelt.
- Sentry (Functional Software Inc.) – Fehler- und Stabilitätsüberwachung für Front- und Backend; dabei können technische Daten (z. B. IP-Adresse, Fehlerkontext) verarbeitet werden. Bewusste personenbezogene Inhalte werden herausgefiltert.
- Stripe (Stripe Payments Europe, Ltd.) – Abwicklung von Abonnement-Zahlungen. Dabei werden Name, E-Mail-Adresse, Rechnungs-/Adressdaten sowie Zahlungs- und Transaktionsdaten verarbeitet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Mit den Auftragsverarbeitern bestehen bzw. werden Auftragsverarbeitungsverträge geschlossen. Soweit eine Übermittlung in Drittländer (insbesondere USA – Cloudflare, ggf. Sentry) erfolgt, wird diese durch geeignete Garantien (z. B. EU-Standardvertragsklauseln, Angemessenheitsbeschluss/Data Privacy Framework) abgesichert.
8. Speicherdauer
- Account- und Inhaltsdaten: für die Dauer des Nutzungsverhältnisses.
- Bei Account-Löschung: Zugang bis Lizenzende; anschließend Anonymisierung, endgültige Löschung nach einer Karenzzeit von 30 Tagen (in dieser Zeit ist eine Reaktivierung möglich). Bei ausdrücklichem Löschverlangen ohne laufende Lizenz erfolgt die endgültige Löschung spätestens 30 Tage nach dem Antrag.
- Nutzungs-/Statistikdaten: werden bis zur Umsetzung des geplanten automatischen Prunings aufbewahrt (geplant: max. 90 Tage).
- Rechnungs-/Steuerdaten: für die Dauer der gesetzlichen Aufbewahrungsfrist (z. B. 7 Jahre nach § 132 BAO); sie werden von der 30-Tage-Löschung nicht erfasst.
- Audit-/Protokolldaten: revisionssicher für den erforderlichen Nachweiszeitraum.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
- Löschung: über die Funktion „Account löschen" im Profil oder per Anfrage an play@smartfret.app.
- Widerspruch gegen die statistische Auswertung: jederzeit über den Opt-out-Schalter im Profil.
- Datenexport: auf Anfrage.
- Beschwerde: bei der österreichischen Datenschutzbehörde (dsb.gv.at).
10. Cookies & lokale Speicherung
Auf dieser Website werden Analyse-Cookies nur nach Einwilligung gesetzt (siehe Abschnitt 4). Die App verwendet technisch notwendige lokale Speicherung im Browser (u. a. für Anmeldung, Einstellungen und die Übermittlung von Nutzungsereignissen); ein Service-Worker-/PWA-Betrieb findet nicht statt. In der App werden keine Marketing- oder Drittanbieter-Tracking-Cookies und kein Web-Analyse-Dienst eingesetzt; Schriftarten werden self-hosted ausgeliefert. Auf der Registrierungsseite kann der eingesetzte Bot-Schutz (Cloudflare Turnstile) clientseitige Speicher-/ Challenge-Mechanismen verwenden.
11. Datensicherheit
Wir treffen angemessene technische und organisatorische Maßnahmen, u. a. Zugriffsbeschränkungen auf Datenbankebene (Row Level Security, Default-Deny), Transportverschlüsselung, serverseitige Verarbeitung sensibler Logik, Rate-Limiting, Sicherheits-Header sowie regelmäßige Rotation von Zugangsschlüsseln.
12. Minderjährige
Der Dienst richtet sich nicht an Kinder ohne Einwilligung der Erziehungsberechtigten. Für Nutzer unter 14 Jahren ist gemäß § 4 Abs. 4 österreichisches DSG die Einwilligung der Erziehungsberechtigten erforderlich. Bei institutioneller Nutzung obliegt die Einholung erforderlicher Einwilligungen der einladenden Einrichtung.
13. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn Änderungen der Verarbeitung dies erforderlich machen. Es gilt die jeweils in der Anwendung veröffentlichte Fassung.