JOINLOOP STUDIO / RECHTLICHES
Datenschutz für App & Konto
Registrierung, Mailbestätigung, Lizenzverwaltung, geschützte Downloads und gemeinsame Sessions.
Stand: 11. Oktober 2026
1. Geltungsbereich und Verantwortlicher
Diese Hinweise ergänzen den Datenschutz für die Informationswebsite. Sie betreffen JoinLoop Studio, den Lizenzdienst unter api.joinloop.studio, die Downloadseite unter downloads.joinloop.studio und das Relais für gemeinsame Sessions.
Verantwortlich ist Martin Lens
c/o flexdienst – [Kennung folgt]
Kurt-Schumacher-Straße 74
67663 Kaiserslautern
Deutschland
E-Mail: beta@joinloop.studio
2. Benutzerkonto und Mailbestätigung
Für ein Konto werden E-Mail-Adresse, Passwort und gegebenenfalls ein freiwillig angegebener Name verarbeitet. Ohne Namen verwendet der Dienst eine Bezeichnung aus dem Teil der E-Mail-Adresse vor dem @-Zeichen. Gespeichert werden außerdem der Zeitpunkt der Registrierung sowie Bestätigungs- und Sperrstatus. Dasselbe Konto dient der Anmeldung in der App und auf der Downloadseite.
Passwörter werden über eine verschlüsselte Verbindung übertragen und serverseitig als gesalzene Prüfwerte gespeichert. Zur Bestätigung der Adresse und zum Zurücksetzen eines Passworts werden einmalige Mailcodes versendet. In der Datenbank stehen hierzu die E-Mail-Adresse, der Zweck, ein Prüfwert des Codes, dessen Ablaufzeit und die Zahl der Fehlversuche.
Die Verarbeitung dient der Einrichtung und Verwaltung des angeforderten Beta-Zugangs sowie der Wiederherstellung des Kontozugangs. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Missbrauchsschutz und Begrenzung von Anmeldeversuchen beruhen auf Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse ist der Schutz der Konten und des Dienstes. Hierfür werden unter anderem IP-Adressen und E-Mail-Adressen zur zeitweisen Begrenzung von Versuchen verarbeitet.
E-Mail-Adresse und Passwort sind für den Kontozugang erforderlich; der Name ist freiwillig. Ohne Bestätigung der E-Mail-Adresse ist kein geschützter Download und keine App-Aktivierung möglich. Kontomails werden über STRATO von beta@joinloop.studio versendet. Der Versand vom Lizenzserver zu STRATO erfolgt mit verpflichtender TLS-Verschlüsselung. Dies ist keine Ende-zu-Ende-Verschlüsselung der E-Mail.
3. Lizenz und App-Aktivierung
Nach erfolgreicher Mailbestätigung wird eine Beta-Lizenz zugeordnet. Der Dienst speichert Lizenzkennung, Kontozuordnung, Produkt, Lizenzart, freigeschaltete Funktionen, Gerätelimit, Laufzeit, Status und zulässige Dauer der Offline-Nutzung.
Bei der Aktivierung übermittelt die App die Zugangsdaten, eine aus Geräteinformationen abgeleitete Hash-Kennung und den Gerätenamen. Die ursprüngliche Hardwarekennung wird dafür auf dem Gerät umgewandelt und nicht als solche an den Lizenzdienst übertragen. Die Hash-Kennung bleibt dem Konto zuordenbar. Ein Gerätename kann einen persönlichen Namen enthalten. Zu Aktivierungen werden außerdem erste und letzte Nutzung sowie der Aktivierungsstatus gespeichert.
Die App erhält einen signierten Lizenznachweis mit Konto-, Geräte- und Berechtigungsangaben und speichert ihn lokal. Er ermöglicht zeitweise Offline-Nutzung. Bei der Erneuerung des Nachweises wird der Lizenzstatus erneut geprüft. Eigenständige App und AUv2 verwenden dieselbe lokale Lizenz. Das Konto-Passwort wird vom Lizenzmodul nicht als Bestandteil des gespeicherten Nachweises abgelegt.
Dies dient der Bereitstellung der angeforderten Funktionen und der Verwaltung zulässiger Geräte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne die erforderlichen Angaben ist die Aktivierung nicht möglich. Eine lokale Abmeldung löscht nicht automatisch das Konto oder die auf dem Server gespeicherte Aktivierung.
4. Downloadseite und notwendige Cookies
Die Downloadseite prüft E-Mail-Adresse, Passwort, Mailbestätigung und aktive Lizenz. Nach erfolgreicher Anmeldung legt sie eine zufällige Sitzungskennung im Cookie jl_session ab. Die Sitzung ist höchstens zwölf Stunden gültig und wird beim Abmelden auf dem Server beendet. Der Zugriff auf Installationspakete wird bei jedem Download erneut anhand von Konto und Lizenz geprüft.
Der vorbereitete Browser-Einstieg verwendet zusätzlich __Host-jl_form zum Schutz der Formulare gegen fremd ausgelöste Anfragen. Dieser Schutzwert ist höchstens zwei Stunden gültig. Beide Cookies sind an den jeweiligen Host gebunden, werden nur über HTTPS übertragen und sind nicht für JavaScript lesbar. Sie enthalten weder das Passwort noch den Mailcode und dienen nicht der Werbung oder seitenübergreifenden Verfolgung.
Diese Speicherung ist für die ausdrücklich angeforderten Konto- und Downloadfunktionen erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende personenbezogene Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b DSGVO und für den Schutz der Formulare auf Art. 6 Abs. 1 lit. f DSGVO. Ohne notwendige Cookies funktionieren die Browser-Formulare und die Download-Anmeldung nicht. Der eigene Code der statischen Homepage setzt diese Cookies nicht.
Beim Abruf verarbeiten die Server zudem technische Verbindungsdaten wie IP-Adresse, angeforderten Pfad, Zeitpunkt, Antwortstatus und Datenmenge. Die vorbereitete nginx-Konfiguration protokolliert in den Zugriffslogs Zeitpunkt, Host, Methode, Pfad, Status und Datenmenge; sie enthält dort keine IP-Adresse und keine URL-Abfrageparameter. Fehler- und Sicherheitsprotokolle können weitere technische Verbindungsdaten enthalten. Das dient Betrieb, Fehlerbehebung und Angriffserkennung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
5. Gemeinsame Sessions
Wenn Sie eine gemeinsame Session starten oder ihr beitreten, verarbeitet JoinLoop den gewählten Anzeigenamen, eine Teilnehmerkennung, den Session-Code sowie die für die Verbindung notwendigen technischen Daten. Mit anderen Teilnehmern werden freigegebene Loops und Szenen einschließlich Audiomaterial, Autorenzuordnung und musikalischer Einstellungen ausgetauscht. Diese Inhalte können personenbezogene Daten enthalten, etwa Stimmen oder persönliche Bezeichnungen.
Das Relais prüft den Lizenznachweis und leitet die Session-Daten zwischen Teilnehmern weiter. Das Relais legt keine dauerhaften Dateien der übertragenen Audio- und Szeneninhalte an. Es protokolliert jedoch Session-Kennungen, Verbindungsereignisse, Dauer und Datenmengen; bei fehlgeschlagenen Verbindungen können technische Adressdaten hinzukommen. Empfangene Inhalte können auf den Geräten der anderen Teilnehmer gespeichert bleiben. Das Beenden der Verbindung löscht diese Kopien nicht.
Rechtsgrundlage für die angeforderte gemeinsame Session ist Art. 6 Abs. 1 lit. b DSGVO, für technische Sicherheitsprotokolle Art. 6 Abs. 1 lit. f DSGVO. Gemeinsame Sessions sind freiwillig. Ein lokales Projekt wird durch die bloße Kontoanmeldung nicht beim Lizenzdienst als Projekt gespeichert.
6. Dienstleister und Empfänger
Lizenzdienst, Downloads und Relais laufen bei Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Für Kontomails und den E-Mail-Kontakt wird STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland eingesetzt. Die Anbieter verarbeiten die für ihre Leistungen erforderlichen Daten. Bei gemeinsamen Sessions sind die anderen Teilnehmer Empfänger der geteilten Inhalte.
7. Aufbewahrung und Löschung
Konto-, Lizenz- und Aktivierungsdaten werden für die Bereitstellung und Verwaltung des Zugangs benötigt. Der Ablauf einer Beta-Lizenz löscht diese Daten nicht automatisch. Ein Antrag auf Löschung kann an die oben genannte Kontaktadresse gerichtet werden; gesetzliche Pflichten und erforderliche Aufbewahrung zur Rechtsverteidigung sind dabei zu berücksichtigen.
Mailcodes sind 30 Minuten gültig und nach erfolgreicher Verwendung verbraucht. Die Gültigkeitsdauer ist keine Löschfrist: Abgelaufene, ungenutzte Einträge werden im vorhandenen Dienst nicht automatisch nach 30 Minuten aus der Datenbank entfernt. Ein neuer Code ersetzt den bisherigen Eintrag desselben Zwecks.
Die lokale Serverkonfiguration sieht eine nächtliche Datenbanksicherung mit bis zu 30 Sicherungsständen vor. Eine Sicherung enthält auch die zu diesem Zeitpunkt vorhandenen Konto- und Lizenzdaten.
8. Ihre Rechte
Unter den gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO). Eine erteilte Einwilligung können Sie für die Zukunft widerrufen. Die hier beschriebenen erforderlichen Konto- und Lizenzfunktionen beruhen nicht auf einer pauschalen Werbeeinwilligung.
Widerspruch
Bei einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation nach Art. 21 DSGVO widersprechen. Die weitere Verarbeitung richtet sich dann nach den gesetzlichen Voraussetzungen.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere am Ort Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des vermuteten Verstoßes. Für den Verantwortlichen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen zuständig.
Für Anliegen zu Ihren Daten wenden Sie sich an beta@joinloop.studio. Die technischen Lizenzprüfungen entscheiden anhand von Kontobestätigung, Lizenzstatus, Gerätezahl und Laufzeit über den Funktionszugang; sie bewerten nicht Ihre persönlichen Eigenschaften. Bei einer fehlerhaften Sperre können Sie eine Prüfung durch den Betreiber anfragen.