Datenschutzerklärung
1. Verantwortlicher
Francisco Flores
Rietgrabenstrasse 70, 8152 Opfikon, Schweiz
E-Mail: [email protected]
Lyriccreator AI ist Verantwortlicher für die Bearbeitung der Personendaten im Zusammenhang mit der Bereitstellung und dem Betrieb der SaaS-Plattform. Zur Erbringung einzelner Leistungen setzen wir sorgfältig ausgewählte Auftragsbearbeiter (z. B. Hosting-, KI-, E-Mail- und Analysedienstleister) sowie, soweit erforderlich, eigenständige Verantwortliche (z. B. Zahlungsdienstleister) ein. Stripe ist für die Zahlungsabwicklung in der Regel eigenständiger Verantwortlicher.
Datenschutz-Vertretung in der EU (Art. 27 DSGVO)
Wir verfügen über nachfolgende Datenschutz-Vertretung gemäss Art. 27 DSGVO im Europäischen Wirtschaftsraum (EWR) einschliesslich Europäischer Union (EU) und Fürstentum Liechtenstein als zusätzliche Anlaufstelle für Aufsichtsbehörden und betroffene Personen für Anfragen im Zusammenhang mit der Datenschutz-Grundverordnung (DSGVO):
VGS Datenschutzpartner GmbH
Am Kaiserkai 69
20457 Hamburg
Deutschland
E-Mail: [email protected]
We have the following data protection representation pursuant to art. 27 GDPR in the European Economic Area (EEA) including the European Union (EU) and the Principality of Liechtenstein as an additional point of contact for supervisory authorities and data subjects for requests in connection with the General Data Protection Regulation (GDPR):
VGS Datenschutzpartner GmbH
Am Kaiserkai 69
20457 Hamburg
Germany
E-Mail: [email protected]
2. Geltungsbereich
Diese Datenschutzerklärung gilt für die Website Lyriccreator AI unter https://lyriccreatorai.com sowie damit verbundene Dienste (Registrierung, Songwriting-Studio, Vocal Studio, Abrechnung).
Schweiz: Wir richten uns primär nach dem revDSG (Bundesgesetz über den Datenschutz).
EU/EWR: Sofern du dort wohnst oder unsere Leistungen dort in Anspruch nimmst, gelten zusätzlich die DSGVO und ergänzende nationale Vorschriften. Wo unten „DSGVO“ genannt ist, sind die entsprechenden Rechte und Pflichten für EU/EWR-Betroffene gemeint.
3. Überblick der Verarbeitungen
| Bereich | Zweck (Kurz) |
|--------|----------------|
| Konto & Login | Registrierung, Authentifizierung, Sitzungsverwaltung |
| Songwriting & Studio | Bereitstellung der App-Funktionen, Speicherung deiner Projekte |
| Vocal Studio | Lokale Aufnahme; optional Cloud-Sync von Session-Metadaten und Audio |
| KI-Verarbeitung | Generierung von Textvorschlägen auf Basis deiner Eingaben |
| Abonnement & Credits | Vertragsabwicklung, Guthaben, Abrechnungszeiträume |
| Zahlungen | Abwicklung über Zahlungsdienstleister (Stripe) |
| E-Mail | Magic-Link-Login, System- und Service-Mitteilungen |
| Newsletter / Marketing | Nur bei ausdrücklicher Einwilligung (marketingOptIn) |
| Sicherheit & Betrieb | Rate-Limiting, Fehleranalyse, Hosting |
| Analytics (optional) | Aggregierte, datenschutzfreundliche Nutzungsstatistik („Anonyme Statistik“) |
4. Kategorien personenbezogener Daten
- Stammdaten: E-Mail-Adresse, Anzeigename, Profilbild (sofern vom Login-Anbieter übermittelt), Spracheinstellung
- Authentifizierungsdaten: OAuth-Provider-Kennungen (Google, ggf. Apple), Session-/JWT-Daten über NextAuth
- Vertrags- & Abrechnungsdaten: gebuchter Plan (Free / Standard / Professional), Credit-Guthaben, Transaktionshistorie, Abrechnungszeitraum. Kartendaten (Kartennummer, CVC usw.) werden ausschliesslich bei Stripe als eigenständigem Verantwortlichen verarbeitet und nicht auf unseren Servern gespeichert
- Inhaltsdaten: Songtext-Projekte, Eingaben/Prompts, gespeicherte Melodie-Raster (JSON), Session-Metadaten
- Vocal-/Audio-Daten: Aufnahmen und Takes können lokal im Browser gespeichert werden. Cloud-Sync bedeutet: Wenn du die Cloud-Speicherung aktiv nutzt, werden Session-Metadaten und Audio-Dateien (z. B. WAV/WebM) über unsere API an den Object Storage Cloudflare R2 übertragen, dort gespeichert und mit deinem Konto in der Datenbank verknüpft — damit du Sessions geräteübergreifend fortsetzen kannst. Die Speicherung dauert, bis du die Daten löschst oder das Konto entfernt wird
- Technische Daten: IP-Adresse, Zeitstempel, User-Agent, Server-Logs, Geräte-/Browser-Informationen soweit für Betrieb und Sicherheit erforderlich
- Kommunikationsdaten: von dir gesendete Support-Anfragen
- Marketing-Präferenz:
marketingOptIn(Ja/Nein) für optionale Newsletter-/Produktmails
5. Zwecke und Rechtsgrundlagen (DSGVO) bzw. Rechtfertigungsgründe (revDSG)
5.1 Bereitstellung der App (Vertrag)
Verarbeitung zur Registrierung, Bereitstellung der Funktionen, Credit-Abrechnung und Vertragserfüllung.
- Schweiz (revDSG): Art. 31 Abs. 2 lit. a (Vertragserfüllung) bzw. lit. b (berechtigtes Interesse an einem funktionsfähigen Dienst)
- EU (DSGVO): Art. 6 Abs. 1 lit. b (Vertragserfüllung)
5.2 KI-gestützte Texterstellung
Zweck: Erstellen von Textvorschlägen, Strukturen und Varianten auf Basis deiner Eingaben (Kernfunktion der App).
Welche Daten werden übermittelt? Insbesondere die von dir eingegebenen Themen, Stichworte, Prompt-/Projektinhalte und ggf. weitere Kontextangaben, die für die Generierung nötig sind — keine Kartendaten.
Empfänger: ein konfigurierter KI-API-Anbieter (OpenAI-kompatible Schnittstelle, in der Regel OpenRouter bzw. der dort gewählte Modell-Anbieter). Ohne diese Übermittlung ist die Kernfunktion nicht nutzbar.
- Schweiz (revDSG): Art. 31 Abs. 2 lit. a (Vertragserfüllung)
- EU (DSGVO): Art. 6 Abs. 1 lit. b (Vertragserfüllung)
5.3 Zahlungsabwicklung
Stripe verarbeitet Zahlungsvorgänge für Abonnements und Credit-Pakete. Für Zahlungsdaten (inkl. Kartendaten) handelt Stripe in der Regel als eigenständiger Verantwortlicher; wir erhalten von Stripe Abrechnungsstatus, Kundenreferenzen und Transaktionsmetadaten, die für Vertrag und Buchhaltung nötig sind.
- Schweiz / EU: Vertragserfüllung; ggf. gesetzliche Pflichten (Art. 6 Abs. 1 lit. c DSGVO)
5.4 Sicherheit, Missbrauchsschutz, Rate-Limiting
Schutz vor automatisiertem Missbrauch über Upstash Redis (Rate-Limits); Protokollierung sicherheitsrelevanter Ereignisse.
- Schweiz: Art. 31 Abs. 2 lit. b (berechtigtes Interesse)
- EU: Art. 6 Abs. 1 lit. f DSGVO
5.5 Fehleranalyse (optional, wenn Sentry konfiguriert)
Technische Fehlerberichte über Sentry, um Stabilität zu verbessern.
- Schweiz / EU: Berechtigtes Interesse; wo erforderlich Einwilligung über Cookie-/Consent-Lösung
5.6 Reichweitenmessung (eigene, aggregierte Statistik)
Wir messen ohne externen Analyse-Dienst und ohne Cookies, wie oft einzelne Schritte unseres Angebots genutzt werden — etwa „Startseite aufgerufen“ oder „Demo abgeschlossen“. Gespeichert wird ausschliesslich ein Zähler je Kalendertag und Schritt auf unseren eigenen Servern. Es entsteht kein Profil, keine Sitzungshistorie und kein Eintrag zu einzelnen Personen.
Um zwischen Vorgängen und Besuchern unterscheiden zu können, bilden wir aus IP-Adresse und Browserkennung einen nicht umkehrbaren Prüfwert, der mit einem geheimen, täglich wechselnden Zusatz gebildet wird. Dieser Wert liegt für längstens 24 Stunden im Zwischenspeicher und wird nie dauerhaft gespeichert; durch den täglichen Wechsel ist eine Wiedererkennung über mehrere Tage ausgeschlossen. Die IP-Adresse selbst wird nicht gespeichert.
Da hierfür weder Cookies gesetzt noch Informationen auf Ihrem Gerät gespeichert oder ausgelesen werden, ist keine Einwilligung nach § 25 TDDDG erforderlich.
- Schweiz / EU: Berechtigtes Interesse an einer bedarfsgerechten Gestaltung des Angebots (Art. 6 Abs. 1 lit. f DSGVO)
5.6.1 Optionale Statistik-Merkmale (nur mit Einwilligung)
Einzelne Auswertungen — etwa ob es sich um einen wiederkehrenden Besuch handelt — benötigen einen Eintrag im lokalen Speicher Ihres Browsers. Diese Merkmale werden ausschliesslich nach Ihrer Zustimmung zur Kategorie „Anonyme Statistik“ gesetzt. Ohne Zustimmung unterbleiben sie vollständig.
- Schweiz / EU: Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO)
5.7 E-Mail-Kommunikation (Service)
Magic-Link-Login, Abrechnungs-/Sicherheits- und sonstige Service-Mails über Resend. Diese Mitteilungen sind für den Betrieb des Vertrags bzw. die Sicherheit erforderlich und unabhängig von Marketing-Einwilligungen.
- Schweiz / EU: Vertragserfüllung bzw. berechtigtes Interesse
5.8 Newsletter und Marketing
Mit ausdrücklicher Einwilligung (marketingOptIn, z. B. über Onboarding-Prompt oder Kontoeinstellungen) können wir dir Newsletter- oder Produktinformationen per E-Mail (über Resend) senden.
- Rechtsgrundlage: Einwilligung (Schweiz: Art. 31 Abs. 1 revDSG; EU: Art. 6 Abs. 1 lit. a DSGVO)
- Widerruf / Opt-out: jederzeit in den Kontoeinstellungen (Newsletter) oder per Antwort an [email protected]. Der Widerruf berührt nicht die Rechtmässigkeit der bis dahin erfolgten Verarbeitung
- Service-Mails (Login, Abrechnung, Sicherheit) bleiben davon unberührt
5.9 Gesetzliche Aufbewahrung
Buchhaltungs- und steuerrelevante Unterlagen.
- Schweiz / EU: Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO)
6. Empfänger und Verarbeitungspartner
Wir setzen folgende Dienstleister ein. Die Rolle (Auftragsbearbeiter vs. eigenständiger Verantwortlicher) richtet sich nach dem jeweiligen Anbietervertrag und dem Verarbeitungszweck:
| Anbieter | Rolle (typisch) | Standort / Hinweis | |----------|-----------------|-------------------| | Vercel Inc. | Hosting / Auftragsbearbeitung | USA — Drittlandtransfer möglich | | Neon Tech, Inc. (Managed PostgreSQL) | Datenbank / Auftragsbearbeitung | EU (z. B. eu-central-1) | | Stripe, Inc. | Zahlungen — eigenständiger Verantwortlicher für Kartendaten; Abrechnungsmetadaten an uns | USA/EU — PCI-konform | | Google LLC | OAuth-Login (Google Sign-In) — teils eigenständig | USA — nur bei Nutzung des Google-Buttons | | Apple Inc. | Sign in with Apple (optional) — teils eigenständig | USA — nur bei Nutzung | | NextAuth (Open-Source, in unserer App integriert) | Session-Management | Verarbeitung auf unserer Infrastruktur | | Resend, Inc. | Transaktions- und (bei Opt-in) Marketing-E-Mails / Auftragsbearbeitung | USA | | Upstash, Inc. | Redis Rate-Limiting / Auftragsbearbeitung | USA/EU je nach Region | | Cloudflare, Inc. | R2 Object Storage (u. a. Hintergrundbilder, Vocal-Session-Audio bei Cloud-Sync) / Auftragsbearbeitung | USA/global | | OpenRouter / konfigurierter KI-Anbieter | KI-Inferenz für Songtexte / Auftragsbearbeitung bzw. Anbietervertrag | USA — je nach gewähltem Modell | | Functional Software, Inc. (Sentry) (optional) | Error Tracking / Auftragsbearbeitung | USA |
Eine aktuelle Liste der eingesetzten Subprozessoren / Verarbeitungspartner kannst du jederzeit unter [email protected] anfordern. Die Informationspflicht gegenüber Betroffenen erfüllen wir mit dieser Datenschutzerklärung; die zugrunde liegenden Auftragsbearbeitungs- bzw. Transferverträge (AVV, SCC, DPF) müssen nicht veröffentlicht werden.
7. Drittlandtransfers (USA und andere Staaten)
Wir arbeiten mit Dienstleistern zusammen, die ihren Sitz oder ihre Datenverarbeitung ganz oder teilweise ausserhalb der Schweiz bzw. des Europäischen Wirtschaftsraums (EWR) haben, insbesondere in den USA. Dabei kann es vorkommen, dass Personendaten in Staaten übermittelt werden, deren Datenschutzniveau nicht demjenigen der Schweiz oder der EU entspricht.
Soweit Personendaten in solche Staaten übermittelt werden, stellen wir sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist. Hierzu stützen wir uns — je nach Empfänger und anwendbarem Datenschutzrecht — insbesondere auf:
- Angemessenheitsbeschlüsse der zuständigen Behörden (z. B. das EU-U.S. Data Privacy Framework, sofern der jeweilige Anbieter entsprechend zertifiziert ist);
- Standardvertragsklauseln (SCC) der Europäischen Kommission, gegebenenfalls ergänzt um den schweizerischen Zusatz (Swiss Addendum);
- zusätzliche technische und organisatorische Massnahmen, soweit diese erforderlich sind.
Für Datenübermittlungen aus der Schweiz beachten wir die Vorgaben des revDSG, insbesondere Art. 16 ff. Für Datenübermittlungen aus dem EWR gelten die Vorgaben der Art. 44 ff. DSGVO.
Soweit gesetzlich zulässig, können Datenübermittlungen in Einzelfällen auch auf eine gesetzliche Ausnahme gestützt werden, beispielsweise wenn die Übermittlung für die Erfüllung eines Vertrags erforderlich ist, du ausdrücklich eingewilligt hast oder die Übermittlung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen notwendig ist.
Bitte beachte zudem, dass bei der Nutzung des Internets Daten technisch über Server in verschiedenen Staaten geleitet werden können. Dadurch können Personendaten auch dann vorübergehend in Drittländer gelangen, wenn sich Absender und Empfänger im selben Staat befinden.
Aktuelle Transfer-Mechanismen und Subprozessoren: auf Anfrage unter [email protected].
8. Cookies und ähnliche Technologien
Wir nutzen einen eigenen Cookie-Consent-Banner auf der Website. Wir verwenden Cookies sowie vergleichbare Technologien (insbesondere Local Storage), um den Betrieb unserer Website sicherzustellen, deine Einstellungen zu speichern und — sofern du eingewilligt hast — Nutzungsstatistiken zu erstellen. Die Einwilligung wird in LocalStorage (cookie_consent_v1) gespeichert und zusätzlich als Cookie cookie_consent gespiegelt (Lesbarkeit serverseitig; Speicherdauer der Consent-Entscheidung max. 365 Tage). Du kannst deine Auswahl jederzeit über „Cookie-Einstellungen“ im Footer ändern oder widerrufen.
Kategorien und typische Speichernamen
| Kategorie | Zweck | Typische Namen / Technik | Standard |
|-----------|-------|--------------------------|----------|
| Essenziell | Login-Session (NextAuth, z. B. Session-Cookie), Locale/Sprache, Speicherung deiner Consent-Entscheidung | Session-Cookies von NextAuth; Locale-Cookie bzw. Locale-Pfad; cookie_consent / LocalStorage cookie_consent_v1 | Immer aktiv, nicht abwählbar |
| Anonyme Statistik (optional) | Optionale Statistik-Merkmale im lokalen Speicher (z. B. Erkennung eines wiederkehrenden Besuchs); ggf. Sentry Session-Replay | LocalStorage-Einträge mit Präfix lyriccreator:funnel: | Nur nach ausdrücklicher Zustimmung |
- Unsere eigene Reichweitenmessung (Abschnitt 5.6) läuft ohne Cookies und ohne Speicherung auf deinem Gerät und ist daher nicht von dieser Kategorie abhängig. Sie erhebt nur aggregierte Tageszähler ohne Personenbezug.
- Ohne Analytics-Consent: Keine optionalen Analyse-Einträge im lokalen Speicher — nur technisch erforderliche Cookies bzw. LocalStorage-Einträge.
- Marketing-/Werbe-Cookies: Setzen wir nicht ein.
Mehr Details: Link Cookie-Einstellungen im Footer oder Abschnitt „Auswahl anpassen“ im Banner.
9. Speicherdauer
- Kontodaten: Bis zur Löschung des Kontos; nach Löschantrag 30 Tage Karenzfrist (Widerruf möglich), danach endgültige Löschung per automatisiertem Cron-Job
- Songwriting-Projekte / Vocal-Sessions (inkl. R2-Audio bei Cloud-Sync): Bis zur manuellen Löschung oder Konto-Löschung
- Abrechnungsdaten: Gemäss gesetzlichen Aufbewahrungsfristen (in der Schweiz typisch 10 Jahre für Geschäftsunterlagen; national in der EU variierend)
- Sicherheits- und Betriebs-Logs: in der Regel höchstens 30 Tage, danach Löschung oder Anonymisierung, sofern keine längere Aufbewahrung aus Sicherheits- oder Nachweisgründen im Einzelfall erforderlich ist
- Stripe-Daten (Kartendaten): bei Stripe als eigenständigem Verantwortlichen gemäss Stripe-Datenschutzrichtlinie; bei uns nur Abrechnungsmetadaten nach gesetzlicher und vertraglicher Notwendigkeit
- Marketing-Opt-in: bis zum Widerruf bzw. zur Kontolöschung
10. Deine Rechte
Schweiz (revDSG)
Du hast insbesondere Recht auf Auskunft, Berichtigung, Löschung, Herausgabe oder Übertragung deiner Daten, Widerspruch gegen die Verarbeitung sowie Beschwerde beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB): https://www.edoeb.admin.ch
EU/EWR (DSGVO)
Art. 15–22 DSGVO: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch; Widerruf erteilter Einwilligungen; Beschwerde bei einer Aufsichtsbehörde in deinem EU/EWR-Mitgliedstaat.
Ausübung: Kontaktiere uns unter [email protected]. Soweit die DSGVO gilt, kannst du dich zusätzlich an unsere EU-Datenschutz-Vertretung wenden (Angaben in Abschnitt 1). Wir antworten innerhalb der gesetzlichen Fristen.
Konto löschen: In den Kontoeinstellungen kannst du die Löschung beantragen (Bestätigung per E-Mail). Details siehe Abschnitt 9.
11. Pflicht zur Bereitstellung
Die Bereitstellung von E-Mail und Login-Daten ist für ein registriertes Konto erforderlich. Ohne diese Daten können wir den Vertrag nicht erfüllen. Die Nutzung der KI-Funktionen setzt die Verarbeitung deiner Eingaben beim KI-Anbieter voraus.
12. Keine automatisierte Entscheidungsfindung
Wir treffen keine ausschliesslich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die dir gegenüber rechtliche oder ähnlich erhebliche Wirkung entfalten.
13. Minderjährige / Mindestalter
Lyriccreator AI richtet sich an Personen ab 18 Jahren bzw. an voll handlungsfähige Personen (siehe AGB). Wir erheben wissentlich keine Daten von Kindern unter 16 Jahren. Bei begründetem Verdacht, dass Daten Minderjähriger ohne ausreichende Berechtigung verarbeitet werden, löschen wir diese.
14. Sicherheit
Wir treffen angemessene technische und organisatorische Massnahmen (Verschlüsselung in Transit, Zugriffskontrollen, regelmässige Updates). Absolute Sicherheit kann im Internet nicht garantiert werden.
15. Änderungen
Wir können diese Datenschutzerklärung anpassen, wenn sich Rechtslage, Dienste oder Anbieter ändern. Die jeweils aktuelle Fassung findest du auf dieser Seite mit Stand-Datum.
Stand: 16. August 2026