Datenschutzerklärung – DropBeat

Stand: 16. Juli 2026 — Verantwortlicher: MLH Ventures GmbH, Stolberggasse 38/9, 1050 Wien, Österreich — Datenschutzanfragen: privacy@mlh-ventures.com
Impressum: mlh-ventures.com/imprint
Sprachen: Deutsch · English

In dieser Datenschutzerklärung informieren wir Sie darüber, welche personenbezogenen Daten wir bei Ihrer Nutzung der App DropBeat verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Sie haben.

1. Verantwortlicher

MLH Ventures GmbH
Stolberggasse 38/9, 1050 Wien, Österreich
FN 614753 z, ATU80019338

Kontakt allgemein: office@mlh-ventures.com
Datenschutzanfragen: privacy@mlh-ventures.com
Telefon: +43 670 605 1854

Ein Datenschutzbeauftragter ist gesetzlich nicht erforderlich.

2. Geltungsbereich

Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der mobilen App DropBeat für iOS sowie der damit verbundenen Online-Funktionen. Eine Android-Version ist geplant, aber derzeit nicht veröffentlicht.

Für unsere Website (mlh-ventures.com) und andere Produkte gilt eine separate Datenschutzerklärung.

Hinweis zu geplanten künftigen Funktionen: Wir planen, DropBeat um Funktionen wie kostenpflichtige Premium-Modi, Hinweispakete oder eine globale Bestenliste zu erweitern. Sobald eine solche Funktion eingeführt wird, aktualisieren wir diese Datenschutzerklärung vor Aktivierung und informieren Sie über die konkrete Datenverarbeitung gemäß Punkt 16.

3. Grundsätze unserer Verarbeitung

Wir verarbeiten Ihre Daten nur, soweit es für den Betrieb der App erforderlich ist oder Sie ausdrücklich eingewilligt haben. Wir setzen keine Werbe- oder Tracking-Tools von Drittanbietern ein und erstellen keine personenbezogenen Nutzungsprofile. Ausgenommen sind Fehler-Monitoring und anonymisierte Produkt-Analytics (siehe Punkt 4.5 und Punkt 9). Wir verkaufen keine personenbezogenen Daten.

4. Verarbeitete Daten, Zwecke und Rechtsgrundlagen

4.1 Bei der Registrierung

DatenZweckRechtsgrundlage
E-Mail-Adresse, VerifizierungsstatusKonto-Anlage, Login, WiederherstellungArt. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Passwort (verschlüsselt gespeichert) oder Auth-ID des Drittanbieters (Apple, Google)AuthentifizierungArt. 6 Abs. 1 lit. b DSGVO
BenutzernameIdentifizierung, Freundessuche, SpielinteraktionArt. 6 Abs. 1 lit. b DSGVO
AvatarfarbeProfildarstellungArt. 6 Abs. 1 lit. b DSGVO
Altersbestätigung (Mindestalter 16)Einhaltung gesetzlicher VorgabenArt. 6 Abs. 1 lit. c DSGVO
Zeitpunkt der Konto-ErstellungVertragsverwaltungArt. 6 Abs. 1 lit. b DSGVO
Zeitpunkt der Zustimmung zu Nutzungsbedingungen und DatenschutzerklärungNachweis des VertragsschlussesArt. 6 Abs. 1 lit. b und f DSGVO (berechtigtes Interesse: Nachweisbarkeit)
Spracheinstellung (Deutsch/Englisch)Zustellung von Benachrichtigungen und System-E-Mails in Ihrer SpracheArt. 6 Abs. 1 lit. b DSGVO

4.2 Während der Nutzung

DatenZweckRechtsgrundlage
Push-Token Ihres GerätsVersand transaktionaler BenachrichtigungenArt. 6 Abs. 1 lit. b DSGVO
Push-Token für MarketingVersand von Produktinformationen, Tipps, UpdatesArt. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Zeitpunkt der letzten AktivitätOnline-Status gegenüber Ihren Freunden, Inaktivitäts-Frist (automatische Löschung inaktiver Konten, siehe Punkt 11)Art. 6 Abs. 1 lit. b und f DSGVO (berechtigtes Interesse: Spielfluss); Opt-out des Online-Status durch Beendigung der Freundschaft
Spielstatistiken (Spiele, Siege)Kernfunktion, ProfilanzeigeArt. 6 Abs. 1 lit. b DSGVO
Match-Historie, Spielzüge, AntwortenSpielverlauf, asynchrone PartienArt. 6 Abs. 1 lit. b DSGVO
Freundschaftsanfragen und FreundschaftenSoziale FunktionArt. 6 Abs. 1 lit. b DSGVO
Einladungen, Spielteilnahmen, DuelleKernfunktion MultiplayerArt. 6 Abs. 1 lit. b DSGVO
Blockierungen (wen Sie blockiert haben und von wem Sie blockiert wurden)Schutzfunktion: gegenseitige Unsichtbarkeit und Kontaktsperre. Beim Blockieren werden eine bestehende Freundschaft sowie offene Anfragen und Einladungen zwischen Ihnen gelöschtArt. 6 Abs. 1 lit. b und f DSGVO (berechtigtes Interesse: Schutz der Nutzer:innen)
Meldungen über Verstöße (gemeldetes Konto, Grund, optionale Beschreibung, Kontext, Bearbeitungsstatus)Inhaltsmoderation, gesetzliche Pflichten (DSA)Art. 6 Abs. 1 lit. c und f DSGVO
Moderationsstatus Ihres Kontos (Sperre samt Zeitpunkt und Grund)Durchsetzung der Nutzungsbedingungen, Schutz der Nutzer:innenArt. 6 Abs. 1 lit. b und f DSGVO

4.3 Lokal auf Ihrem Gerät gespeichert

Folgende Daten werden ausschließlich auf Ihrem Gerät gespeichert und nicht an uns übermittelt:

  • Anmeldetoken in der sicheren Geräteablage (iOS Keychain)
  • Lokaler Cache des Song-Katalogs (enthält keine personenbezogenen Daten)
  • App-Einstellungen

4.4 Gastspieler im Hot-Seat-Modus

Im lokalen Hot-Seat-Modus können weitere Personen an Ihrem Gerät teilnehmen, indem sie einen Spitznamen und eine Avatarfarbe eingeben. Diese Angaben werden nur lokal auf dem Gerät verarbeitet, nicht an uns übermittelt und nicht gespeichert.

4.5 Anonyme Nutzungsdaten (Produkt-Analytics)

Um zu verstehen, welche Funktionen genutzt werden und wo die App hakt, erheben wir anonyme Nutzungsstatistiken über TelemetryDeck (siehe Punkt 9). Übermittelt wird eine kleine, festgelegte Zahl von Ereignissen: App-Start, Onboarding-Schritt, Push-Berechtigung und -Öffnung, Spielstart und -ende, Freund hinzugefügt, Einladung geteilt sowie Duell gesendet und angenommen. Dazu kommen technische Angaben wie App-Version und Umgebung und einzelne Parameter wie Spielmodus oder Name des Song-Pakets.

Diese Daten werden bereits auf Ihrem Gerät anonymisiert, bevor sie übermittelt werden:

  • Als Kennung dient ein Geräte-Identifikator: eine zufällig erzeugte Zeichenfolge, die einmalig bei der Installation entsteht und nur lokal auf Ihrem Gerät gespeichert wird. Sie steht in keinem Zusammenhang mit Ihrem Konto oder Ihrer Person.
  • Dieser Identifikator wird auf Ihrem Gerät gemeinsam mit einem Salt zu einem Hash-Wert verrechnet (Einwegverfahren) und TelemetryDeck hasht diesen Wert serverseitig erneut. Übermittelt wird ausschließlich der Hash-Wert; weder wir noch TelemetryDeck können daraus den Identifikator rekonstruieren oder die Daten einer bestimmten Person zuordnen.
  • Ihre Konto-ID wird nicht an TelemetryDeck übermittelt. Eine Zusammenführung der Nutzungsstatistiken mit Ihrem Konto findet nicht statt.
  • Ihre IP-Adresse wird nicht gespeichert und nicht zur Standortbestimmung ausgewertet.
  • Niemals übermittelt werden: Benutzernamen, E-Mail-Adressen, Songtitel, Ihre Antworten, Punktestände und Freitexte.

Es handelt sich damit um anonyme Daten ohne Personenbezug. Auf anonyme Daten ist die DSGVO nicht anwendbar (Erwägungsgrund 26); eine Einwilligung ist hierfür nicht erforderlich.

5. Sichtbarkeit Ihrer Daten für andere Nutzer:innen

DatumSichtbar für
Benutzernamealle DropBeat-Nutzer:innen (öffentlich suchbar)
Avatarfarbealle
SpielstatistikenFreunde
Online-Status (letzte Aktivität)nur Freunde
Blockierungenniemand — auch die blockierte Person wird nicht informiert
Meldungen über Verstößeniemand außer uns; die gemeldete Person erfährt nicht, wer sie gemeldet hat
E-Mail-Adresseniemand außer Ihnen

Wenn Sie jemanden blockieren, sind Sie und die blockierte Person füreinander nicht mehr sichtbar und können sich weder Freundschafts- anfragen noch Einladungen oder Duelle schicken. Gesperrte Konten erscheinen nicht mehr in der Benutzersuche.

6. Push-Benachrichtigungen

Wir verwenden zwei getrennte Kategorien von Push-Nachrichten:

Transaktionale Pushes: Spielereignisse wie „Sie sind am Zug“, neue Einladung, Spielergebnis. Diese senden wir auf Basis unseres Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO). Sie können diese Pushes über die Systemeinstellungen Ihres Geräts deaktivieren.

Marketing- und Update-Pushes: Informationen über neue Funktionen, Tipps oder Produkthinweise. Diese senden wir nur, wenn Sie ausdrücklich eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO i.V.m. §174 TKG 2021). Die Einwilligung erfolgt durch aktive Aktivierung in den App-Einstellungen („Marketing-Mitteilungen erhalten“). Sie können sie jederzeit in den Einstellungen widerrufen, ohne dass dadurch die transaktionalen Benachrichtigungen entfallen.

7. E-Mail-Kommunikation

Wir versenden E-Mails zu folgenden Zwecken:

  • Transaktional: E-Mail-Verifizierung, Passwort-Reset, Lösch- und Sicherheitsbestätigungen, Vorwarnung bei drohender Inaktivitäts-Löschung. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
  • Produkt-Updates und Newsletter (zukünftig): Sofern wir entsprechende Mitteilungen anbieten, erfolgt der Versand ausschließlich nach Ihrer ausdrücklichen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i.V.m. §174 TKG 2021). Eine Abmeldung ist jederzeit über einen Link in jeder Nachricht möglich.

8. Geräteberechtigungen

DropBeat fordert ausschließlich folgende Berechtigungen an:

  • Mitteilungen / Push — für den Versand von Spielbenachrichtigungen und (auf Wunsch) Produkt-Updates

Wir fordern keine Berechtigungen für Kamera, Standort, Mikrofon, Kontakte oder Fotobibliothek an.

9. Drittanbieter und Auftragsverarbeiter

Zur Erbringung unseres Dienstes setzen wir folgende Anbieter ein. Mit allen Auftragsverarbeitern bestehen Verträge gemäß Art. 28 DSGVO. Ausgenommen ist TelemetryDeck: Da dort ausschließlich anonyme Daten ohne Personenbezug verarbeitet werden, besteht insoweit kein Auftragsverarbeitungsverhältnis im Sinne von Art. 28 DSGVO (siehe Punkt 4.5).

AnbieterFunktionVerarbeitete DatenRegionDatenschutzerklärung
Supabase Inc.Backend-Plattform (Datenbank, Authentifizierung, Echtzeitfunktionen)Kontodaten, Spielinhalte, SozialdatenEU (Frankfurt, Deutschland)supabase.com/privacy
Expo / 650 IndustriesApp-Build und Expo Push ServicePush-Tokens und -InhalteUSAexpo.dev/privacy
Apple Inc.Push-Zustellung auf iOS, Anmeldung mit ApplePush-Token, Auth-IdentifikatorUSAapple.com/legal/privacy
Google LLCAnmeldung mit GoogleAuth-IdentifikatorUSApolicies.google.com/privacy
Apple Inc. (iTunes Search API)Bereitstellung von 30-Sekunden-Songvorschauen (Standardquelle)Direktabruf vom Gerät, dabei wird die IP-Adresse Ihres Geräts an Apple übermittelt; es werden keine Nutzer-Identifikatoren übertragenUSAapple.com/legal/privacy
Deezer S.A.Bereitstellung von 30-Sekunden-Songvorschauen (Fallback-Quelle)Direktabruf vom Gerät, dabei wird die IP-Adresse Ihres Geräts an Deezer übermitteltFrankreich (EU)deezer.com/legal/personal-datas
Genius Media GroupBereitstellung von Cover-BildernDirektabruf vom Gerät, dabei wird die IP-Adresse Ihres Geräts an Genius übermitteltUSAgenius.com/static/privacy_policy
Functional Software Inc. (Sentry)Absturz- und Fehler-MonitoringTechnische Fehlerdaten, ggf. Konto-IDsEU (Deutschland)sentry.io/privacy
TelemetryDeck GmbHProdukt-Analytics (anonymisierte Nutzungsstatistiken)Anonyme Ereignis- und Gerätedaten mit auf dem Gerät gehashtem Identifikator; keine IP-Speicherung, kein Personenbezug (siehe Punkt 4.5)EU (Deutschland)telemetrydeck.com/privacy

Wir nutzen keine Werbe- oder Tracking-Dienste anderer Anbieter, erstellen keine personenbezogenen Nutzungsprofile und setzen keine Cookies oder vergleichbaren Technologien zu Marketing-Zwecken ein. Die Produkt-Analytics von TelemetryDeck arbeiten ausschließlich mit anonymen Daten (siehe Punkt 4.5).

10. Übermittlung in Drittstaaten

Die zentralen Verarbeitungen finden in der Europäischen Union statt. Bei einigen Anbietern (Expo, Apple, Google, Genius) erfolgt eine Verarbeitung in den USA. Übermittlungen erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln der EU-Kommission (Art. 46 DSGVO). Die jeweiligen Garantien stellen ein angemessenes Datenschutzniveau sicher.

11. Speicherdauer

Wir speichern Ihre Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

DatenkategorieSpeicherdauer
Aktives Kontofür die Dauer der Nutzung
Konto bei Inaktivität12 Monate nach letzter Anmeldung; danach Vorwarnung per E-Mail, Löschung nach weiteren 30 Tagen
Selbst initiierte Konto-Löschungsofortige Löschung Ihrer personenbezogenen Daten inkl. Spiel- und Sozialdaten
Abgelehnte Spiel-Duellewerden bei der Ablehnung gelöscht
Abgelaufene Spiel-Duellebis zur Konto-Löschung; sie werden in der App ausgeblendet, aber nicht gesondert gelöscht
Sentry-Fehlerdatenbis zu 30 Tage
Zustellbestätigungen für Push-NachrichtenArbeitswarteschlange: werden alle 15 Minuten ausgewertet und dabei gelöscht; nicht verarbeitete Einträge spätestens nach 3 Tagen
Technische Fehlerprotokolle des Push-Versandsbis zu 30 Tage
Push-Tokensbis zur Konto-Löschung oder Geräte-Abmeldung
Einwilligungs-Nachweise (Marketing)bis zum Widerruf zuzüglich gesetzlicher Verjährungsfristen

12. Sicherheit der Verarbeitung

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen, insbesondere:

  • TLS-Verschlüsselung sämtlicher Datenübertragungen zwischen App und Server
  • verschlüsselte Speicherung von Passwörtern unter Verwendung anerkannter Hash-Verfahren
  • gesicherte Speicherung von Anmelde-Tokens auf Ihrem Gerät (iOS Keychain)
  • Multi-Faktor-Authentifizierung für administrative Zugriffe auf unsere Backend-Systeme
  • rollenbasierte Zugriffskontrollen mit dem Prinzip der minimal notwendigen Berechtigung
  • Protokollierung administrativer Zugriffe
  • regelmäßige verschlüsselte Datensicherungen
  • automatisierte Sicherheits-Updates der eingesetzten Plattformen
  • Trennung zwischen Entwicklungs-, Test- und Produktivumgebungen
  • regelmäßige Überprüfung und Aktualisierung dieser Maßnahmen entsprechend dem Stand der Technik

13. Mindestalter

DropBeat richtet sich an Personen ab 16 Jahren. Wir verarbeiten wissentlich keine Daten von Kindern unter 16 Jahren. Wenn Sie Kenntnis davon haben, dass eine minderjährige Person ohne entsprechende Einwilligung Daten an uns übermittelt hat, kontaktieren Sie uns bitte unter privacy@mlh-ventures.com.

14. Ihre Rechte

Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO); kann direkt in der App über „Einstellungen → Konto löschen“ durchgeführt werden
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit in einem strukturierten, gängigen, maschinenlesbaren Format (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Anfragen richten Sie bitte an privacy@mlh-ventures.com. Wir antworten in der Regel innerhalb von 30 Tagen.

15. Beschwerderecht bei der Aufsichtsbehörde

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere bei der österreichischen Datenschutzbehörde:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
dsb@dsb.gv.at, dsb.gv.at

Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthalts oder Ihres Arbeitsplatzes wenden.

16. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung anpassen, wenn dies aufgrund neuer Funktionen, geänderter Rechtslage oder geänderter Verarbeitungsabläufe erforderlich wird. Über wesentliche Änderungen informieren wir Sie rechtzeitig vor Inkrafttreten per E-Mail oder direkt in der App.