Aus dem englischen Master lokalisiert (Version 0.2.3, entspricht der Quelle). Maschinengestützte Übersetzung, die vor einer Verwendung noch der Prüfung in der Zielsprache und durch lokale Rechtsberatung bedarf. Soweit das Recht eines Marktes verlangt, dass die Fassung in der Landessprache maßgeblich ist, gilt diese Fassung; andernfalls ist der englische Master maßgeblich.
Version 0.2.3 · aktualisiert 2026-08-25 · Vorabversion (Pre-launch draft) — zur Prüfung durch zugelassene Rechtsberatung.
| Dokument | D8 — Verfahren zur Löschung von Konto und Daten / DSAR (ARCO) |
|---|---|
| Version / Status | v0.2.3 — betrieblich in Kraft (live-operative) |
| Datum des Inkrafttretens | August 6, 2026 |
| Anwendbar auf | Happy Songs, die mobile Anwendung „Mi Música" (iOS + Android) und die zugehörigen Web-Oberflächen (Konto, Web-Löschseite, Freigabe-Links) |
| Räumlicher/jurisdiktioneller Geltungsbereich | Vereinigte Staaten und Mexiko (die Startbasis). Abweichungen (Deltas) für die Europäische Union / das Vereinigte Königreich / Brasilien und andere lateinamerikanische Jurisdiktionen sind in einem gesonderten Dokument zu jurisdiktionellen Abweichungen geregelt; soweit diese anwendbar sind, ergänzen sie die hier festgelegten Schutzmaßnahmen — und schmälern sie niemals. |
| Verantwortlicher / Responsable / Herausgeber | Happy Songs USA Corp., eine C-Corporation nach dem Recht von Texas, mit Betrieb aus Mexiko („Happy Songs", „HS", „wir"). |
| US-Registeranschrift | 8350 Ashlane Way, Suite 103, The Woodlands, TX 77382, United States. |
| Mexikanische Betriebsanschrift | Calle Tijuana 22-1, Col. Del Valle, C.P. 03100, Benito Juárez, Ciudad de México, México. |
| Datenschutzkontakt | privacy@happysongs.ai |
| Support-Kontakt | support@happysongs.ai |
| Domain | happysongs.ai |
| Master-Sprache | Englisch. Eine spanische Lokalisierung aller kundengerichteten Texte ist ein verpflichtendes Ergebnis (deliverable): Personen mit Wohnsitz in Mexiko müssen auf Spanisch bedient werden, und der Kanal der derechos ARCO ist ein Konstrukt des mexikanischen Rechts. |
Verweise auf die maßgebliche Quelle (Source-of-truth). Dieses Verfahren legt weder eigene Aufbewahrungsfristen noch eine eigene Liste von Unterauftragsverarbeitern noch ein eigenes Rechtemenü fest; es setzt diese operativ um. Die Fristen richten sich nach dem Datenaufbewahrungsplan (Data Retention Schedule, D17); die Anbieter, die Daten empfangen, richten sich nach der Liste der Unterauftragsverarbeiter (Subprocessor List, D11); die öffentliche Beschreibung der Rechte und Kanäle findet sich in der Datenschutzerklärung / Aviso de Privacidad (D2). Soweit dieses Dokument eine Frist oder einen Anbieter nennt, spiegelt es jene Quellen wider und weicht im Konfliktfall zu deren Gunsten zurück.
1. Zweck
Dieses Dokument ist das operative Verfahren, mit dem Happy Songs eine Anfrage zur Löschung eines Kontos und seiner Daten oder zur Ausübung eines sonstigen Betroffenenrechts (Auskunft, Berichtigung, Löschung/Streichung, Widerspruch, Datenübertragbarkeit, Opt-out und Widerruf der Einwilligung — die derechos ARCO in Mexiko; die verbraucherschutzrechtlichen Datenschutzrechte des CCPA/CPRA, des Texas TDPSA und der geänderten COPPA-Regel (amended COPPA Rule) in den Vereinigten Staaten) entgegennimmt, verifiziert, ausführt und abschließt.
Es ist sowohl kundengerichtet (die In-App-Bildschirme, die Web-Löschseite und die Bestätigungstexte) als auch intern (die Engine für Entgegennahme, Verifizierung, Ausführung und Audit). Es ist so verfasst, dass eine Anfrage nicht verloren gehen kann, nicht gegen die falsche Person ausgeführt werden kann und nicht abgeschlossen werden kann, bevor jeder Datenspeicher innerhalb der geltenden gesetzlichen Frist ein dokumentiertes Ergebnis zurückliefert.
2. Definitionen
- Der Kunde („the Customer"). Der Kontoinhaber: eine erwachsene Person — mindestens 18 Jahre alt oder im Alter der Volljährigkeit am Wohnort des Kunden —, die den Dienst registriert, betreibt und dafür bezahlt und die als Einzige berechtigt ist, eine Anfrage nach diesem Verfahren zu stellen und deren Antwort zu erhalten. Das maßgebliche Kennzeichen des Kunden ist eine verifizierte Telefonnummer (Abschnitt 7).
- Elternteil oder gesetzlicher Vormund. Die Eigenschaft, in der der Kunde handelt, wenn der Kunde Informationen über einen Minderjährigen bereitstellt. Soweit der Kunde den Vornamen eines Minderjährigen angibt, versichert der Kunde, dass er der Elternteil oder gesetzliche Vormund dieses Minderjährigen ist und der Verarbeitung im Namen des Kindes zustimmt. Ein Minderjähriger hält niemals ein Konto, betreibt niemals den Dienst und stellt niemals eine Anfrage; der Kunde übt jedes Recht in Bezug auf die Daten eines Minderjährigen aus (Abschnitt 8).
- Vorname des Empfängers (Recipient first name). Die einzige Information, die Happy Songs über die Person speichert, für die ein Lied erstellt wird: nur ein Vorname. Happy Songs speichert weder Nachnamen, Spitznamen, Alter, Geburtsdatum, Profil, genauen Standort noch irgendwelche besonderen Kategorien personenbezogener Daten dieser Person. Alter oder Lebensphase kann im Moment verwendet werden, um Lieder zu durchstöbern oder ein Lied anzupassen, und wird nicht gespeichert.
- Kontolöschung. Löschung des gesamten Kontos und der Kaskade in Abschnitt 9, ausgelöst durch den Kunden über das In-App-Steuerelement oder die Web-Löschseite.
- DSAR- / ARCO-Anfrage. Jede Ausübung eines Betroffenenrechts: Auskunft/Acceso, Berichtigung/Rectificación, Löschung/Streichung/Cancelación, Widerspruch/Oposición, Datenübertragbarkeit, Opt-out gegen „Verkauf"/„Weitergabe" (sale/sharing) und Beachtung von Global Privacy Control sowie Widerruf der Einwilligung.
- Serverseitige Daten (Server-side data). Alles, was Happy Songs oder seine Unterauftragsverarbeiter vorhalten. Im Geltungsbereich der Löschung, vorbehaltlich der Aufbewahrungs-Abstimmung in Abschnitt 11.
- Gerätecache (On-device cache). Die von der App verwaltete Kopie von Liedern, die auf dem Gerät ausschließlich zur Offline-Wiedergabe innerhalb der App gespeichert wird. Nach dem Zugriffsmodell des geschlossenen Ökosystems (Abschnitt 3) ist sie keine dem Kunden gehörende Datei, ist nicht exportierbar und liegt im Zugriffsbereich der App; sie wird bei Löschung oder Ende des Zugriffs bereinigt (Abschnitt 9.4).
- SLA-Uhr (SLA clock). Beginnt, wenn eine verifizierte Anfrage eingeht; gemessen je Regime (Abschnitt 12).
- Sperrliste (Suppression list). Ein minimaler, nicht sensibler, schlüsselbasierter Datensatz, der nach der Löschung aufbewahrt wird, damit eine Wiederherstellung aus einem Backup oder eine erneute Anmeldung gelöschte Daten nicht wiederauferstehen lässt oder den ehemaligen Kunden erneut anspricht (Abschnitte 9.5 und 13).
3. Das Zugriffsmodell, das dieses Verfahren durchsetzt
Happy Songs betreibt ein geschlossenes Ökosystem. Der Kunde erhält eine persönliche, nicht-exklusive, widerrufliche Lizenz, um jedes Lied ausschließlich innerhalb der App abzurufen und abzuspielen. Ein Lied gehört nicht dem Kunden, wird nicht als herunterladbare oder exportierbare Datei geliefert und ist weder einzigartig noch exklusiv (eine Namensersetzung wird wiederverwendet; ein anderer Kunde, dessen Empfänger denselben Vornamen trägt, kann dasselbe Lied erhalten). Da niemals eine exportierbare Datei geliefert wird, ist die Löschung vollständig: Es gibt keine beim Kunden liegende Kopie, die die Löschung zurücklassen könnte. Der Gerätecache besteht ausschließlich, um die Offline-Wiedergabe zu ermöglichen, und wird bereinigt, wenn der Zugriff endet. Dies ist die tatsächliche Grundlage für die Aussagen zu Löschung und Cache-Bereinigung in diesem gesamten Verfahren; kundengerichtete Texte dürfen ihr nicht widersprechen (Abschnitt 15).
4. Rechte im Geltungsbereich (das Anfragemenü)
Der In-App-Bildschirm „Datenschutz & Daten" („Privacy & Data"), die Web-Löschseite und der Datenschutz-Posteingang müssen mindestens die nachstehenden Rechte anbieten. Jeder Kanal ist für eine erste Anfrage kostenfrei; eine offensichtlich unbegründete oder exzessive wiederholte Anfrage kann nach den Regeln des jeweils anwendbaren Regimes behandelt werden, eng ausgelegt und niemals als Hürde für eine echte Anfrage.
| Recht | Wer ausüben darf | Anmerkungen |
|---|---|---|
| Konto und Daten löschen (Löschung / Cancelación) | Der Kunde — In-App, Web und Datenschutz-Posteingang | Vollständige Kaskade (Abschnitt 9). Der von den Stores vorgeschriebene Pfad. |
| Auskunft / Kenntnis (Acceso) | Der Kunde | Export der Daten, die Happy Songs über den Kunden und über die vom Kunden angegebenen Empfänger-Vornamen vorhält (Abschnitt 13). |
| Berichtigung (Rectificación) | Der Kunde | Korrektur einer Telefonnummer, E-Mail-Adresse oder eines Empfänger-Vornamens. Überwiegend als Selbstbedienung im Profil. |
| Datenübertragbarkeit | Der Kunde | Maschinenlesbarer Export der vom Kunden bereitgestellten Daten (Abschnitt 13). |
| Widerspruch / Einschränkung (Oposición) | Der Kunde | Beendigung eines angegebenen Verarbeitungszwecks. |
| Opt-out gegen „Verkauf"/„Weitergabe" (sale/sharing) und Beachtung von Global Privacy Control | Der Kunde | US-bundesstaatliches Recht. Die Ziele des Opt-outs sind die erwachsenenbezogenen Vektoren der Werbe-Attribution: Meta (Meta Pixel/Ads), Google Ads und die In-App-MMP-/IDFA-AD_ID-Attribution (gemäß Datenschutz §14.3, Cookies §8 und Liste der Unterauftragsverarbeiter S13–S15). Steuerelemente: „Do Not Sell or Share" + Global Privacy Control + Widerruf der ATT. Push/Messaging ist kein Verkaufs-/Weitergabe-Vektor und liegt hier außerhalb des Geltungsbereichs. Absoluter Kinder-Ausschluss (carve-out): Kinderdaten gelangen niemals in die Werbe-/IDFA-/MMP-Pipeline, sodass dieses Opt-out niemals die Daten eines Minderjährigen berührt. Wird an den in D2/D6 beschriebenen Mechanismus geleitet und hier als Anfragetyp nachverfolgt. |
| Einwilligung widerrufen | Der Kunde | Z. B. Verarbeitung durch Dritt-KI oder Marketingnachrichten; kann die Löschung einwilligungsbasierter Daten auslösen. |
Für jedes Recht, das die Daten eines Minderjährigen betrifft, ist der Kunde der einzig berechtigte Antragsteller (Abschnitt 8).
5. Flow A — In-App-Kontolöschung (Selbstbedienung, von den Stores vorgeschrieben)
Einstiegspunkt. Einstellungen → „Datenschutz & Daten" → „Mein Konto löschen", erreichbar in höchstens 2 Tippvorgängen ab den Einstellungen. Apple verlangt, dass die Löschung innerhalb der App initiiert werden kann; Google Play verlangt zusätzlich eine Web-Löschungs-URL (Flow B).
Schritte.
- Offenlegung vor der Bestätigung (Bildschirmtext, vorbehaltlich Abschnitt 15). Der Bildschirm gibt wahrheitsgemäß und ohne Schuldgefühle oder Reibung an:
- Was gelöscht wird: das Konto; die Daten des Kunden (Telefonnummer, jede optionale E-Mail, Geräte-/technische Daten, Nutzungs-/Analysedaten und Kommunikation); jeder vom Kunden angegebene Empfänger-Vorname; und jedes generierte Lied (Liedtext, Cover-Artwork und Audio) — auf den Servern von Happy Songs und bei unseren Anbietern.
- Dass auch in der App zwischengespeicherte Lieder entfernt werden: Da Lieder ausschließlich innerhalb der App existieren und keine exportierbare Datei existiert, beendet die Löschung die Wiedergabe und bereinigt den Gerätecache zusammen mit allen Serverkopien; danach bleibt nichts Abspielbares zurück.
- Was es kostet: Unwiderruflichkeit; Verlust des Zugriffs auf alle Lieder; Verfall der In-App-Berechtigungen und -Belohnungen (Jacks) sowie Trennung jeder Verknüpfung zu „Käufe wiederherstellen" (restore purchases) und zur nachträglichen Wiederherstellung per Code.
- Dass Aufzeichnungen, die Happy Songs gesetzlich aufbewahren muss — hauptsächlich Transaktions-, Abonnement- und Steuerunterlagen sowie etwaige aktive Legal-Hold- oder Sicherheitsaufzeichnungen —, die Kontolöschung in minimierter, zugriffsbeschränkter Form überdauern (Abschnitt 11).
- Zeitrahmen: Die Deaktivierung erfolgt sofort; die vollständige Server- und Unterauftragsverarbeiter-Bereinigung wird innerhalb von 30 Tagen abgeschlossen, dem einzelnen Wert, der aus dem Datenaufbewahrungsplan (D17 §6.2) gespiegelt wird, ausgenommen die nach Abschnitt 11 rechtmäßig aufbewahrten Aufzeichnungen.
- Erneute Authentifizierung per Einmalpasscode an die hinterlegte Telefonnummer oder ein Step-up einer authentifizierten Sitzung (Abschnitt 7).
- Bestätigung durch getippte Bestätigung oder einen ausdrücklichen Umschalter. Es sind keine Dark-Pattern-Reibung und keine Aufforderungen zum Verbleib (retention nudges) zulässig; dieser Bildschirm wird vom erwachsenen Kunden bedient, und der Anti-Manipulations-Standard gilt für diesen Kunden.
- Sofortige Deaktivierung. Sitzungstoken werden widerrufen, die Anmeldung wird deaktiviert und Inhalte werden aus dem Konto ausgelistet; die Anfrage tritt in die Löschwarteschlange ein.
- Bestätigung auf dem Bildschirm und per Nachricht an die hinterlegte Telefonnummer oder E-Mail-Adresse, die angibt, dass die Anfrage eingegangen ist, das Fertigstellungsfenster, dass der In-App-Zugriff beendet wurde und dass der Gerätecache bereinigt wurde.
- Ticket erstellt in der Engine (Abschnitt 10) mit gestarteter SLA-Uhr.
Karenz-/Stornierungsfenster. Ein optionales Soft-Delete-Fenster (empfohlen: höchstens 72 Stunden) kann es dem Kunden erlauben, vor der endgültigen Bereinigung (hard purge) zu stornieren. Falls eingeführt, muss es offengelegt werden und darf niemals über eine geltende gesetzliche Frist hinausgehen. Standardhaltung: kurz oder keines.
6. Flow B — Web-Löschseite (von Google Play vorgeschrieben)
- Eine öffentliche Seite unter https://happysongs.ai/delete-account (und ihr spanisches Äquivalent), erreichbar ohne Installation der App und ohne Durchlaufen einer Anmeldung oder Bezahlschranke, verlinkt aus dem Play-Console-Formular „Data Safety" und aus der Datenschutzerklärung.
- Die Seite zeigt denselben wahrheitsgemäßen Text zum Geltungsbereich wie Flow A, erfasst die hinterlegte Telefonnummer und löst eine Verifizierung per Einmalpasscode aus (Abschnitt 7), damit kein Dritter das Konto eines Kunden löschen kann.
- Nach der Verifizierung tritt die Anfrage in dieselbe Engine und Warteschlange wie in Flow A ein. Ein Kunde, der sich nicht verifizieren kann (zum Beispiel bei einer verlorenen Nummer), wird an den DSAR-/ARCO-Kanal (Rückfalloption in Abschnitt 7) zur manuellen Identitätsverifizierung geleitet.
- Die Seite nennt die Zeitrahmen und die Aufbewahrungs-Abstimmung (Abschnitt 11).
7. Flow C — DSAR- / ARCO-Kanal und Identitätsverifizierung
Kanäle. Das In-App-Anfrageformular „Datenschutz & Daten"; die Web-Löschseite (für die Löschung); und der überwachte Posteingang privacy@happysongs.ai (eine ARCO-Anfrage kann schriftlich gestellt werden). Jeder Kanal ist für eine erste Anfrage kostenfrei und mündet in ein einziges Ticketing-System mit einer SLA-Uhr. Keine Anfrage darf ausschließlich in einem Posteingangs-Thread bestehen.
Was bei der Entgegennahme erfasst wird. Identität des Antragstellers; Eigenschaft (selbst oder Elternteil/gesetzlicher Vormund, der für einen Minderjährigen handelt); das angefragte Recht; der Geltungsbereich; das Signal des Wohnsitzes, das die Frist bestimmt (Abschnitt 12); und das Kennzeichen.
Identitätsverifizierung (Missbrauchsabwehr-Gate). Löschung und Auskunft sind destruktiv und offenlegend; Happy Songs verifiziert vor der Ausführung und minimiert die Verifizierungsdaten — sie werden nicht zweckentfremdet und sind niemals sensibler als die ursprünglich erhobenen Daten.
- Primär. Das Kontokennzeichen ist die Telefonnummer des Kunden; die Verifizierung erfolgt per Einmalpasscode an diese Nummer (über Twilio). Dies ist verhältnismäßig und als Selbstbedienung ausgestaltet.
- Sitzungs-Step-up. Eine bereits authentifizierte In-App-Sitzung kann sich mit einem frischen Einmalpasscode oder einer biometrischen Geräteentsperrung erneut bestätigen.
- Rückfalloption (verlorene Nummer, Randfälle). Manuelle Verifizierung durch den Datenschutz-Operator anhand einer begrenzten Menge nicht sensibler, kontospezifischer Fakten. Sensible Daten werden niemals verlangt.
- Anfragen, die einen Minderjährigen betreffen. Der Kunde verifiziert sein eigenes Konto; es gibt keinen gesonderten Schritt zur Identität des Kindes, da ein Minderjähriger niemals ein Konto hält. Eine Anfrage, die eine nicht mit dem Konto des Antragstellers verknüpfte Person betrifft, wird abgelehnt und protokolliert.
- Fehlgeschlagene Verifizierung. Nicht offenlegen und nicht löschen; den Versuch protokollieren; antworten, dass die Identität nicht verifiziert werden konnte und wie ein erneuter Versuch erfolgt, ohne offenzulegen, ob das Konto existiert (um Enumeration zu verhindern).
8. Minderjährige — Rechte, die vom Elternteil oder gesetzlichen Vormund ausgeübt werden
Happy Songs ist ein von einem Kunden betriebener Dienst (Customer-operated service): Ein Minderjähriger registriert sich niemals, betreibt niemals den Dienst, zahlt niemals, stellt keine Daten bereit und reicht keine Anfrage ein; der erwachsene Kunde ist der einzige Nutzer. Dies ist ein Modell rechtmäßiger Verarbeitung, keine Ausnahme vom Kinderschutz. Happy Songs betreibt kein Marketing gegenüber Kindern, macht keine Werbung gegenüber Kindern, verfolgt, profiliert oder erhebt keine Daten von Kindern und gestattet einem Kind nicht wissentlich, das Konto zu betreiben. Soweit der Dienst von einem Kind aufgerufen werden könnte, wird dies verhältnismäßig adressiert — dadurch, dass kein Marketing gegenüber Kindern betrieben wird und dass die Daten über einen Minderjährigen auf einen Vornamen beschränkt werden, den der erwachsene Kunde mit Einwilligung angibt — nicht dadurch, dass eine Kind-Nutzeroberfläche gestaltet wird. Die Schutzmaßnahmen der geänderten COPPA-Regel (amended COPPA Rule) zur elterlichen Löschung und zur Datenminimierung gelten für diesen Vornamen, und dieses Verfahren schränkt sie nicht ein.
Ein beiläufiger, von einem Elternteil beaufsichtigter Zugriff durch ein Kind macht Happy Songs nicht zu einem an Kinder gerichteten Dienst. Wie bei jeder App für ein allgemeines Publikum darf ein erwachsener Kunde ein Kind auf dem eigenen Gerät des Erwachsenen ein Lied hören lassen; dieses beiläufige, beaufsichtigte Zuhören ist kein „Nutzen" oder „Zugreifen" des Dienstes durch ein Kind als Nutzer, und es verwandelt einen von einem Erwachsenen betriebenen Dienst nicht in einen an Kinder gerichteten — noch verschafft es Happy Songs „tatsächliche Kenntnis" („actual knowledge"), dass es personenbezogene Daten von einem Kind erhebt — im Sinne der geänderten COPPA-Regel (amended COPPA Rule). Drei bejahende Tatsachen darüber, wie das Produkt gebaut ist, halten diese Linie: (1) Happy Songs erstellt kein Profil des Kindes — es hält nur den Vornamen, den der Erwachsene angibt; (2) Happy Songs richtet keine Funktion, keinen Bildschirm, keinen Inhalt, keine Figur und keine Nachricht an ein Kind — es gibt keine Kind-Anmeldung, keinen kindgerichteten Modus und nichts, was ein Kind einlädt, zu handeln, zu verdienen oder Geschäfte zu tätigen; und (3) Happy Songs erhebt keine Daten vom Kind — jede Eingabe wird vom erwachsenen Kunden bereitgestellt, und das Konto wird von ihm betrieben. Die ehrliche Grenze, über die dieses Verfahren nicht hinaus übertreibt: Der Vorname eines Minderjährigen wird verarbeitet, mit der elterlichen Einwilligung des Erwachsenen, und Happy Songs betreibt gegenüber einem Kind dennoch kein Marketing, macht keine Werbung, verfolgt es nicht und profiliert es nicht. Sollte eine künftige Funktion ein Kind ansprechen oder von einem Kind betrieben werden, würde dies diese Analyse ändern, und Happy Songs würde vor der Auslieferung eine Neubewertung vornehmen.
- Die einzige Information, die Happy Songs über einen Minderjährigen hält, ist der Vorname des Minderjährigen — vom Kunden als Empfänger-Vorname angegeben — und dieser Vorname, wie er im Liedtext und im Audio des Liedes erscheint. Happy Songs hält weder Nachnamen, Spitznamen, Alter, Geburtsdatum, Profil, genauen Standort noch besondere Kategorien personenbezogener Daten eines Minderjährigen.
- Soweit der Kunde den Vornamen eines Minderjährigen angibt, sichert der Kunde zu und gewährleistet, dass er der Elternteil oder gesetzliche Vormund dieses Minderjährigen ist und der Verarbeitung im Namen des Kindes zustimmt.
- Der Kunde übt jedes Recht über die Daten eines Minderjährigen aus: Auskunft über, Berichtigung von und Löschung des Empfänger-Datensatzes sowie jedes Liedes oder abgeleiteter Daten, die auf diesen Vornamen Bezug nehmen. Die Löschung des Kontos löscht alle derartigen Datensätze; der Kunde kann auch einen einzelnen Empfänger-Datensatz löschen, ohne das gesamte Konto zu löschen, über den In-App-Manager.
- Die Daten eines Minderjährigen werden in der Kaskade als vorrangiges Ziel behandelt: zuerst bereinigt, ohne Soft-Delete-Parken über das technisch Unvermeidbare hinaus, und es wird nur ein minimierter Sperrschlüssel aufbewahrt.
- In Übereinstimmung mit der geänderten COPPA-Regel (amended COPPA Rule) werden die Daten eines Minderjährigen niemals unbefristet aufbewahrt; die Aufbewahrungs-Ausnahmen in Abschnitt 11 werden für die Daten eines Minderjährigen am engsten ausgelegt, und der Datenaufbewahrungsplan (D17) erlegt eine bejahende Inaktivitäts-Obergrenze auf, sodass nichts „für immer" aufbewahrt wird.
9. Löschkaskade (serverseitig) — was bereinigt wird und wo
Bei einer verifizierten Kontolöschung führt die Engine die nachstehende Kaskade aus. Jedes Ziel hat eine Eigentümer-Aktion, einen Mechanismus und eine Abschlussprüfung. Eine Löschung ist nicht „erledigt", bevor nicht jedes Ziel Erfolg oder eine dokumentierte rechtmäßige Ausnahme (Abschnitt 11) zurückliefert.
9.1 Primärer Datenspeicher (Supabase — System of Record)
| Tabelle / Objekt | Inhalt | Aktion |
|---|---|---|
usuarios | Das Kundenkonto: Telefonnummer (Anmeldung / primäres Kennzeichen), optionale E-Mail, gehashte Kennzeichen, Geräte-/technische Daten, Einwilligungsaufzeichnungen, Jurisdiktion, Konto- und Abonnementstatus | Personenbezogene Datenzeile endgültig löschen (hard-delete). Nur einen anonymisierten Nachweis der Anfrage (Anfrage-ID, Zeitstempel, Aktion, Jurisdiktion) ohne personenbezogene Daten aufbewahren (Abschnitt 10). |
miembros_familia | Empfänger-Datensätze: nur der Vorname jeder Person, für die ein Lied bestimmt ist. Kein Nachname, Spitzname, Alter, Geburtsdatum, Profil oder Standort. | Alle Zeilen für das Konto endgültig löschen (hard-delete). Vorrangiges Ziel (Abschnitt 8). |
canciones | Generierte Lieder: Liedtext, Cover-Bild-Referenzen, Audio-Objekt-Referenzen und Metadaten einschließlich der Angabe, welcher KI-Anbieter jedes Lied generiert hat | Die Datenbankzeilen und die zugrunde liegenden Objektspeicher-Dateien (Audio und Cover-Artwork) löschen und den CDN-Cache bereinigen (Abschnitt 9.2). |
desbloqueos | Freischaltungen, Berechtigungen, In-App-Belohnungen (Jacks) und Verknüpfung zur nachträglichen Wiederherstellung per Code | Zeilen löschen; „Käufe wiederherstellen" (restore purchases) und die Verknüpfung zur nachträglichen Wiederherstellung per eindeutigem Code trennen. |
tokens | Authentifizierungs-/Sitzungstoken, Push-Token, Einmalpasscode-Artefakte, eindeutige Codes | Widerrufen, dann löschen. Push-Token müssen zudem bei OneSignal entfernt werden (Abschnitt 9.3). |
Transaktions-, Abonnement- und Steuerunterlagen werden durch die Kaskade nicht endgültig gelöscht; sie werden in minimierter, zugriffsbeschränkter Form nach Abschnitt 11 aufbewahrt.
9.2 Objektspeicher und CDN
Die Audio-Objekte (die das Google-SynthID-Wasserzeichen tragen) und die Cover-Bild-Objekte aus dem Objektspeicher löschen und die CDN-Edge-Caches bereinigen, sodass jede erneute Download-URL 404 zurückgibt.
9.3 Unterauftragsverarbeiter
Die Liste der Unterauftragsverarbeiter (D11) ist die maßgebliche Quelle für die Anbieter und die Daten, die jeder empfängt; die AVV (DPA) jedes Anbieters muss eine Pflicht zur Löschunterstützung enthalten, auf die sich diese Kaskade stützt. Die Engine ruft den Löschmechanismus jedes Anbieters auf und protokolliert das Ergebnis. Eine Schlüsselminimierung gilt: Der echte Vorname des Empfängers wird nur an den Musikanbieter gesendet, der ihn singt; die Liedtext-Anbieter erhalten einen Platzhalter-Namen, und der echte Name wird lokal eingefügt. Dies verengt, wo ein echter Vorname anbieterseitig überhaupt jemals aufbewahrt wird.
| Unterauftragsverarbeiter (US) | Vorgehaltene Daten | Löschaktion | Anmerkungen |
|---|---|---|---|
| Supabase | Primärer Datenspeicher (Abschnitt 9.1) | Zeilen- und Objektlöschung wie oben | System of Record. |
Supabase — happy-songs-growth (Warteliste für den Frühzugang / Leads auf der Website) | Ein dediziertes Supabase-Projekt (gehostet in den Vereinigten Staaten), getrennt vom primären Datenspeicher der App, das die vom Website-Formular „#waitlist“ beschriebene contacts-/Leads-Tabelle enthält: den Namen des Besuchers, die E-Mail-Adresse und/oder Telefonnummer, das Einwilligungs-Flag und den Einwilligungszeitstempel, das ungefähre Land (abgeleitet aus der IP über Cloudflare cf-ipcountry, nur zur Weiterleitung zur Rechtskonformität) und den CTA/die Quelle. Schreibvorgänge sind INSERT-only (Marketing-/Kontaktnutzung; Rechtsgrundlage = Einwilligung, GDPR Art. 6(1)(a) und entsprechende Vorschriften; in Opt-out-Regimen sind die Übermittlung + das Opt-in-Kästchen die Einwilligung, jederzeit widerruflich, GPC wird beachtet). | Die passende(n) Lead-Zeile(n) über die Supabase-API löschen, mit der E-Mail-Adresse und/oder Telefonnummer als Schlüssel (und, bei Kontolöschung, mit der hinterlegten E-Mail/Telefonnummer des Kunden). Läuft entweder bei einer Konto-/Datenlöschung oder bei einer eigenständigen Wartelisten-Abmelde-/Löschanfrage. | An Erwachsene gerichtet / nur Erwachsenendaten. Diese Warteliste ist an Erwachsene gerichtet, und Happy Songs erhebt darüber wissentlich keine Informationen eines Kindes; absoluter Kinder-Ausschluss (carve-out) unberührt — Kinderdaten gelangen niemals in diesen Leads-Speicher. Aufbewahrt, bis die Person sich abmeldet oder um Löschung bittet, und standardmäßig spätestens 24 Monate nach der Erhebung (Abschnitt 11). |
| Google Vertex AI / Lyria (Musik) | Generierungs-Prompt einschließlich des echten Vornamens des Empfängers (gesungen) und Liedtext; zwischengespeicherte Ausgaben | Löschung anfordern; sich auf konfigurierte Aufbewahrung/Nicht-Aufbewahrung stützen | Aufbewahrungskonfiguration und Löschunterstützung im DPA bestätigen; Missbrauchs-/Sicherheits-Logging (~90 Tage) kann länger fortbestehen, wo ein Sicherheitsklassifikator Inhalte markiert. |
| Anthropic (Liedtexte) | Liedtext-Generierungseingaben mit einem Platzhalter-Namen (niemals der echte Vorname) plus Widmungstext | Sich auf Nicht-Training und kurze/keine Aufbewahrung gemäß DPA stützen; Löschung anfordern, falls aufbewahrt | Nur Enterprise-/API-Stufe; von Trust-and-Safety-Klassifikatoren markierte Inhalte können bis zu ~2 Jahre aufbewahrt werden — ein weiterer Grund, warum der echte Name hier niemals gesendet wird. |
| OpenAI (Liedtexte) | Liedtext-Generierungseingaben mit einem Platzhalter-Namen | Sich auf Zero-Data-Retention oder Minimierung gemäß DPA stützen; Löschung anfordern, falls aufbewahrt | Nur Enterprise-/API-Stufe; standardmäßig ~30-tägige Aufbewahrung, sofern nicht ZDR. |
| Nano Banana (Cover-Artwork) | Bild-Prompt, abgeleitet aus dem Anlass und einem Platzhalter | Sich auf keine/kurze Aufbewahrung gemäß DPA stützen; Löschung anfordern, falls aufbewahrt | Googles Gemini-Bildgenerierungsmodell. Muss über Vertex AI / eine kostenpflichtige API-Stufe angesprochen werden, NICHT über die Consumer-Gemini-Dev-API (die Dienste für unter 18-Jährige untersagt) — derselbe Grund, warum Lyria auf Vertex läuft. Die Klausel zur Löschunterstützung bei DPA-Abschluss ergänzen. |
| RevenueCat | Abonnementstatus und Belege (Apple App Store / Google Play In-App-Kauf-Infrastruktur — die App-Stores verarbeiten alle Abonnement-Belastungen); App-Nutzer-ID | Den Abonnenten-/Kundendatensatz per API löschen | Happy Songs erhält hier keine Kartennummern. Es gibt keinen separaten Web-/Kartenzahlungsabwickler; alle Abonnement-Belastungen laufen über die In-App-Käufe der App-Stores, für die die App-Stores der Händler / Verkäufer of record (merchant/seller of record) sind (Happy Songs ist der Herausgeber und Verantwortliche / responsable, nicht der Merchant of Record). Transaktions-/Steuerunterlagen werden nach Abschnitt 11 aufbewahrt, nicht gelöscht. |
| OneSignal | Push-Abonnement, externe Nutzer-ID, Geräte-Token | Den Nutzer und das Abonnement per API löschen | Muss mit der tokens-Löschung in Abschnitt 9.1 übereinstimmen. |
| Twilio | Telefonnummer in Einmalpasscode-/SMS-Logs | Nachrichten-Schwärzung/-Löschung anfordern, wo unterstützt | Carrier- und aufsichtsrechtliche Logs können außerhalb der Kontrolle von Happy Songs fortbestehen — als Grenze offengelegt. |
| PostHog | Analyse-Person und -Ereignisse (Gerät/IP, Nutzung) | Die Person und Ereignisse über den Lösch-Endpunkt löschen | Einwilligungsgebunden an den erwachsenen Kunden; niemals verwendet, um ein Kind zu verfolgen oder zu profilieren; auch Opt-out und Global Privacy Control beachten (D6). Anbieter zur Entfernung vorgesehen; falls entfernt, geht dieses Ziel auf null. |
| Vercel | Anfrage-/Zugriffslogs (IP, kurze Aufbewahrung) | Läuft je Aufbewahrung aus; unterdrücken, falls re-identifizierbar | Kurzes Fenster; dokumentiert. |
| Wise (Empfehlungs-Auszahlungsschiene) | Auszahlungs- und KYC-Unterlagen für den erwachsenen Zahlungsempfänger | Die Empfehlungs-Verknüpfung auf Seiten von Happy Songs löschen | Auszahlungs- und Steuerunterlagen werden nach Abschnitt 11 aufbewahrt; Wise führt sein eigenes KYC und seine eigene Aufbewahrung außerhalb der Kontrolle von Happy Songs durch. Der Zahlungsempfänger ist stets der erwachsene Kunde — niemals ein Minderjähriger. |
| Mobile Measurement Partner (MMP) — erwachsenenbezogene Werbe-Attribution (vom Growth-Bereich ausgewählter Anbieter; Kandidat Singular) | Werbe-Kennung des erwachsenen Kunden (IDFA / Android AD_ID) und Attributions-/Messereignisse; App-Store-Label „Data Used to Track You" | Den Attributions-Datensatz des erwachsenen Kunden über die Lösch-API des MMP bereinigen; künftige Attribution unterdrücken und das Opt-out propagieren (ATT-Widerruf / Do-Not-Sell-or-Share) | Nur Daten des erwachsenen Kunden. Absoluter Kinder-Ausschluss (carve-out): Kinderdaten gelangen niemals in die IDFA-/AD_ID- oder MMP-Pipeline, sodass es hier keinen Kinder-Datensatz zu löschen gibt. Löschauslöser ist die Kontolöschung (spiegelt Datenschutz §12 und Datenaufbewahrung Kat. P). |
| Meta (Meta Pixel / Ads) | Werbe-/Attributionssignale des erwachsenen Kunden, die zur Werbemessung geteilt werden | Über Metas Lösch- + Unterdrückungsmechanismen löschen/unterdrücken; Do-Not-Sell-or-Share / ATT-Widerruf propagieren, sodass keine weitere Weitergabe erfolgt | Nur erwachsener Kunde. Es werden niemals Kinderdaten an Meta weitergegeben (absoluter Kinder-Ausschluss). Das Verkaufs-/Weitergabe-Opt-out gemäß §4 und Global Privacy Control beachten (D6). |
| Google Ads | Werbe-/Attributionssignale des erwachsenen Kunden, die zur Werbemessung geteilt werden | Über die Löschmechanismen von Google Ads löschen/unterdrücken; Do-Not-Sell-or-Share / ATT-Widerruf / Opt-out propagieren | Nur erwachsener Kunde. Es werden niemals Kinderdaten an Google Ads weitergegeben (absoluter Kinder-Ausschluss). Das Verkaufs-/Weitergabe-Opt-out gemäß §4 und Global Privacy Control beachten (D6). |
Eine Unterscheidung, die die Engine beachten muss: Daten, die einen Anbieter durchlaufen haben, um ein Lied zu generieren, sind getrennt von der gespeicherten Ausgabe in canciones. Happy Songs löscht die gespeicherte Ausgabe; anbieterseitige Eingaben werden je DPA behandelt. Beides ist abgedeckt.
9.4 Bereinigung des Gerätecaches
- Nach dem Zugriffsmodell wird ein Lied ausschließlich durch In-App-Zugriff geliefert. Die Kopie auf dem Gerät ist ein von der App verwalteter Offline-Cache, keine dem Kunden gehörende Datei, und sie liegt im Zugriffsbereich der App.
- Bei der Kontolöschung (oder bei Ende oder Widerruf des Zugriffs) beendet die App die Wiedergabe und bereinigt den Gerätecache, während Happy Songs die Server- und Anbieterkopien löscht. Da das Lied niemals als exportierbare Datei geliefert wird, überdauert keine Kundenkopie außerhalb der App. Dies wird auf dem Bildschirm vor der Bestätigung (Abschnitt 5) und in der Bestätigungsnachricht angegeben.
- Der Gerätecache liegt außerhalb des Geltungsbereichs jeder Aufbewahrungs-Ausnahme in Abschnitt 11: Keine Legal-Hold-, Steuer-, Sicherheits- oder Rechenschaftsgrundlage bewahrt jemals eine abspielbare Kopie. Ausnahmen reichen nur bis zu minimalen, zugriffsbeschränkten serverseitigen Aufzeichnungen. Der Cache wird daher vollständig und sofort bei Löschung oder Ende des Zugriffs bereinigt, unabhängig von jeder serverseitigen Aufzeichnung, die rechtmäßig fortbesteht.
- Der Cache ist durch eine technische Schutzmaßnahme geschützt; das Extrahieren, Kopieren, erneute Hosten oder Teilen eines Liedes außerhalb der App ist durch die Nutzungsbedingungen (D1/D7) untersagt und kann, wo eine technische Schutzmaßnahme umgangen wird, die Umgehungsschutz-Bestimmungen des 17 U.S.C. § 1201 auslösen. Dies ist eine technische Abhängigkeit: Der Schutz ist nur dort verfügbar, wo die technische Maßnahme tatsächlich implementiert ist.
9.5 Backups
Gelöschte Daten können in verschlüsselten, zugriffskontrollierten Backups fortbestehen, bis sie in der Backup-Rotation auslaufen (Abschnitt 13). Die Löschung wird auf der Sperrliste vermerkt, sodass jede Wiederherstellung die Löschung erneut anwendet und die Daten niemals in die Produktion zurückkehren. Der Backup-Verzug wird in der Datenschutzerklärung (D2) offengelegt.
10. Die Engine — Entgegennahme → Verifizieren → Weiterleiten → Ausführen → Bestätigen → Auditieren
Ein einziges Ticketing-/Fallmanagementsystem ist die maßgebliche Quelle. Jede Anfrage aus jedem Kanal (Abschnitte 5–7) wird zu einem Ticket mit gestarteter SLA-Uhr.
Lebenszyklus.
- Entgegennahme. Kanal, Antragsteller, Recht, Geltungsbereich, Jurisdiktion/Wohnsitz, Kennzeichen und Zeitstempel erfassen; dem Antragsteller automatisch bestätigen.
- Verifizieren. Identität gemäß Abschnitt 7. Die Uhr für die substanzielle Handlung läuft; Verifizierungsverzögerungen werden protokolliert, pausieren aber nicht unbefristet die gesetzlichen Fristen.
- Klassifizieren und weiterleiten. Den Rechtstyp und die Jurisdiktion bestimmen, um die Frist (Abschnitt 12) und die erforderlichen Schritte (Löschkaskade, Auskunftsexport, Datenübertragbarkeit, Opt-out) abzuleiten.
- Ausführen. Die Kaskade (Abschnitt 9) durch einen Orchestrator ausführen, der jedes Ziel aufruft und den Erfolg oder Misserfolg je Ziel protokolliert; Misserfolge werden mit Backoff wiederholt und alarmieren den Operator; ein Ziel, das nicht abgeschlossen werden kann, wird eskaliert.
- Ausnahmen anwenden. Jede Aufbewahrungs-Ausnahme und ihre Rechtsgrundlage protokollieren (Abschnitt 11).
- Abschluss verifizieren. Automatisierte Prüfung, dass jedes Ziel im Geltungsbereich Erfolg oder eine protokollierte Ausnahme zurückgegeben hat. Kein Ticket wird mit einem offenen Ziel geschlossen.
- Dem Antragsteller bestätigen. Innerhalb der Frist angeben, was gelöscht wurde (Server- und Anbieterkopien sowie der Gerätecache), dass der In-App-Zugriff beendet wurde und was rechtmäßig aufbewahrt wird und warum.
- Auditieren. Unveränderlicher Protokolleintrag (Anfrage-ID, Aktionen, Ziele, Zeitstempel, Operator, Ausnahmen), minimiert/anonymisiert, aufbewahrt gemäß D17.
Rollen. Eigentümer Privacy Operations = der Datenschutzverantwortliche von Happy Songs (privacy@happysongs.ai), mit einer benannten Vertretung im selben Team, erreichbar unter privacy@happysongs.ai. Der Engineering-Bereitschaftsdienst (on-call) verantwortet den Kaskaden-Orchestrator und die Unterauftragsverarbeiter-Integrationen. Der Rechtskontakt von Happy Songs (legal@happysongs.ai) verantwortet die Bestimmung von Ausnahmen, Legal Holds und die Fristenkonfiguration.
Eskalationsauslöser. Identität nicht verifizierbar; eine Unterauftragsverarbeiter-Lösch-API, die über Wiederholungen hinaus scheitert; ein aktiver Legal Hold; eine Anfrage, die eine Ausnahme umspannt; eine Anfrage, die einer strengeren Frist als der Standardfrist unterliegt; vermutete betrügerische oder Enumerations-Aktivität.
Monitoring. Ein Dashboard offener Tickets gegen ihre Fristen; ein Alarm eine konfigurierte Anzahl von Tagen vor jeder Frist; monatliche Kennzahlen (Volumen, mediane Zeit bis zum Abschluss, Pünktlichkeitsquote, Ausnahmen). Ziel: null verletzte gesetzliche Fristen.
Automatisierung. Löschungen aus Flow A und Flow B sind weitgehend automatisiert (Selbstbedienung in die Warteschlange in die orchestrierte Kaskade). Umfassendere DSAR-/ARCO-Anfragen und Ausnahmefälle sind operatorgesteuert auf derselben Uhr.
11. Aufbewahrungs-Abstimmung — was eine Löschung rechtmäßig überdauern darf
Die Löschung ist nicht absolut. Die Engine wendet an, und der Bestätigungstext spiegelt wider, dass Happy Songs nur das notwendige Minimum aufbewahrt, zu einem angegebenen Zweck, in zugriffsbeschränkter Form, und es löscht, wenn die Grundlage entfällt. Die Fristen richten sich nach dem Datenaufbewahrungsplan (D17); die nachstehenden Kategorien sind die Grundlagen, die eine Kontolöschung überdauern können.
- Transaktions-, Abonnement- und Steuerunterlagen. Happy Songs ist ein kostenpflichtiger Abonnementdienst, der derzeit mit kostenlosem Werbezugang angeboten wird (keine Karte erfasst und keine automatische Belastung während der Aktion). Wo eine bezahlte Transaktion stattgefunden hat, läuft sie ausschließlich über den Apple-/Google-In-App-Kauf (Abonnementstatus und Belege über RevenueCat), für den die App-Stores der Händler/Verkäufer of record (merchant/seller of record) sind; Happy Songs ist der Herausgeber und Verantwortliche / responsable, nicht der Merchant of Record. Happy Songs bewahrt die Transaktions-, Abonnement- und Steuerunterlagen für den gesetzlichen Zeitraum auf. Happy Songs speichert keine Kartennummern. Während des kostenlosen Werbezugangs gibt es in der Regel keine solche Aufzeichnung, die aufbewahrt werden müsste.
- Aufzeichnungen des Empfehlungsprogramms (in der App als „Familia Emprendedora" dargestellt). Wo Happy Songs eine Empfehlungs-Belohnungsauszahlung an den erwachsenen Kunden geleistet hat oder leisten muss (der Zahlungsempfänger ist stets der erwachsene Kunde; ein Minderjähriger ist niemals Teilnehmer oder Zahlungsempfänger), bewahrt Happy Songs die Auszahlungs-, Chargeback-Rückforderungs- und Steuermeldeunterlagen (CFDI/Quellensteuer in Mexiko; Form 1099 in den Vereinigten Staaten) für den gesetzlichen Zeitraum auf. Dies sind gewöhnliche Aufzeichnungen zu einem erwachsenen Zahlungsempfänger; die Löschung des Kontos beseitigt keine Steuerpflicht. Die Auszahlungsschiene ist Wise, das sein eigenes KYC und seine eigene Aufbewahrung durchführt.
- Werbe-Kennung & Attribution — nur erwachsener Kunde. Die Werbe-Kennung des erwachsenen Kunden (IDFA / Android AD_ID) und die MMP-Attributions-/Messdaten werden für rollierende 180 Tage aufbewahrt und dann bereinigt (über die Lösch-API des MMP), in Übereinstimmung mit dem Datenaufbewahrungsplan (D17) Kat. P und Datenschutz §12. Bei der Kontolöschung wird der Attributions-Datensatz des Erwachsenen vor Ablauf dieses Fensters bereinigt und das Opt-out propagiert (ATT-Widerruf / Do-Not-Sell-or-Share). Absoluter Kinder-Ausschluss (carve-out): Kinderdaten gelangen niemals in diese Kennungs-/Attributions-Pipeline, sodass hier niemals etwas über einen Minderjährigen aufbewahrt wird.
- Warteliste für den Frühzugang / Leads auf der Website — nur Erwachsenendaten. Die vom Website-Formular „#waitlist“ erhobenen Kontaktdatensätze (Name, E-Mail und/oder Telefon, Einwilligungs-Flag und Zeitstempel, ungefähres Land, CTA/Quelle) befinden sich im dedizierten
happy-songs-growth-Supabase-Projekt (Abschnitt 9.3), auf der Rechtsgrundlage der Einwilligung, und werden ausschließlich verwendet, um die Person über den Frühzugang, den Start und damit verbundene Produktaktualisierungen zu kontaktieren und um die Warteliste zu verwalten. Sie werden aufbewahrt, bis die Person sich abmeldet oder um Löschung bittet, und standardmäßig spätestens 24 Monate nach der Erhebung, dann gelöscht. Ein Widerruf der Einwilligung, eine Abmeldung oder eine Löschanfrage bereinigt den Datensatz vor Ablauf dieses Fensters. Diese Warteliste ist an Erwachsene gerichtet; Happy Songs erhebt darüber wissentlich keine Informationen eines Kindes, sodass der absolute Kinder-Ausschluss (carve-out) unberührt bleibt und hier nichts über einen Minderjährigen aufbewahrt wird. - Sicherheits-, Missbrauchs- und Betrugslogs; Legal Hold. Wo eine Streitigkeit, Untersuchung oder Behördenanfrage aktiv ist, werden die einschlägigen Aufzeichnungen unter Legal Hold aufbewahrt (siehe D15).
- Nachweis der Einwilligung und Nachweis der Anfrage. Minimale Rechenschaftsaufzeichnungen, wo möglich anonymisiert.
- Sperrlisten-Schlüssel. Ein minimaler, nicht sensibler Schlüssel (Abschnitt 13).
Regeln. Aufbewahrte Daten sind minimiert, zugriffsbeschränkt und zweckgebunden und werden gelöscht, wenn ihre Grundlage entfällt. Ausnahmen werden für die Daten eines Minderjährigen am engsten ausgelegt (geänderte COPPA-Regel / amended COPPA Rule). Der Gerätecache ist niemals ein Aufbewahrungsziel und wird stets bereinigt (Abschnitt 9.4). Jede auf eine bestimmte Anfrage angewandte Ausnahme wird mit ihrer Rechtsgrundlage protokolliert und dem Antragsteller offengelegt (zum Beispiel: „wir haben Ihre Daten gelöscht; wir sind verpflichtet, bestimmte Datensätze bis zu einem angegebenen Datum aus dem angegebenen rechtlichen Grund aufzubewahren").
12. Fristen (Vereinigte Staaten und Mexiko)
Die Frist des Tickets wird aus der Jurisdiktion und dem Wohnsitz des Antragstellers konfiguriert. Happy Songs verpflichtet sich zu einem globalen internen Standard und erfüllt oder übertrifft jedes spezifische Regime. Abweichungen für andere Jurisdiktionen werden im gesonderten Dokument zu jurisdiktionellen Abweichungen behandelt.
| Regime | Bestätigen | Abschließen | Verlängerung |
|---|---|---|---|
| Happy-Songs-Zusage (interne Untergrenze) | innerhalb von 10 Geschäftstagen | innerhalb von 30 Tagen | je Regime |
| US — CCPA/CPRA | innerhalb von 10 Geschäftstagen | 45 Kalendertage | +45 (insgesamt 90) |
| US — Texas TDPSA | — | 45 Tage | +45; Verbraucher-Einspruch innerhalb von 60 Tagen ab einer Ablehnung |
| US — COPPA (geänderte Regel / amended Rule) — elterliche Löschung | umgehend | so bald wie vernünftigerweise möglich / ohne unangemessene Verzögerung | — |
| Mexiko — Ley Federal 2025 (ARCO) | — | innerhalb von 20 Geschäftstagen antworten; falls gewährt, innerhalb von 15 Geschäftstagen wirksam machen | — |
Anmerkungen. Für US-bundesstaatliche Anfragen das Opt-out gegen „Verkauf"/„Weitergabe" (sale/sharing) und Global Privacy Control beachten (D6). Für Mexiko ist die zuständige Behörde die Secretaría de Anticorrupción y Buen Gobierno (nach der Auflösung des INAI) nach der Ley Federal de Protección de Datos Personales en Posesión de los Particulares 2025; der spanischsprachige Kanal ist erforderlich.
13. Auskunft, Berichtigung, Datenübertragbarkeit, Backups und Sperrung
- Auskunft und Datenübertragbarkeit. Auf eine verifizierte Anfrage die Daten bereitstellen, die Happy Songs über den Kunden und über die vom Kunden angegebenen Empfänger-Vornamen vorhält, in einem strukturierten, gängigen, maschinenlesbaren Format (JSON oder CSV), innerhalb der geltenden Frist. Nach dem Zugriffsmodell werden Lieder als In-App-Zugriff bereitgestellt, nicht als exportierte Dateien; der Export enthält die Datensätze, nicht eine herunterladbare Audiodatei.
- Warteliste / Leads auf der Website liegen im Geltungsbereich. Die Prozesse dieses Verfahrens zu Auskunft, Löschung, Widerspruch und Widerruf der Einwilligung erreichen die im
happy-songs-growth-Supabase-Projekt vorgehaltenen Daten der Warteliste für den Frühzugang / Leads auf der Website (Abschnitte 9.3 und 11): Eine betroffene Person, die der Warteliste beigetreten ist, kann jederzeit über privacy@happysongs.ai die Einwilligung widerrufen, sich abmelden oder Auskunft über oder Löschung dieses Datensatzes verlangen, und die Engine bereinigt oder exportiert ihn mit der E-Mail-Adresse und/oder Telefonnummer als Schlüssel. Die Konto-/Datenlöschung eines Kunden bereinigt zudem übergreifend jeden passenden Wartelisten-Datensatz. Diese Warteliste ist an Erwachsene gerichtet; es werden dort keine Daten eines Minderjährigen vorgehalten (absoluter Kinder-Ausschluss / carve-out). - Berichtigung. Eine Telefonnummer, optionale E-Mail oder ein Empfänger-Vorname kann korrigiert werden, überwiegend als Selbstbedienung im Profil.
- Sperrliste. Bei der Löschung einen minimalen, nicht sensiblen Schlüssel speichern (zum Beispiel eine gehashte Telefonnummer), der „gelöscht — nicht wiederherstellen, nicht erneut ansprechen" markiert. Er ist zweckgebunden und wird selbst gelöscht, wenn er nicht mehr benötigt wird.
- Wiederherstellungsverfahren. Jede Backup-Wiederherstellung muss die Sperrliste erneut anwenden, bevor Daten in die Produktion zurückkehren, sodass eine gelöschte betroffene Person niemals wiederaufersteht.
- Backup-Alterung. Gelöschte Daten in Backups laufen in der 35-tägigen Backup-Rotation aus (gespiegelt aus D17 §6.4); dies wird in D2 offengelegt.
14. Andere Jurisdiktionen
Dieses Verfahren legt die Basislinie für die Vereinigten Staaten und Mexiko fest. Wo sich ein Kunde oder eine betroffene Person in der Europäischen Union, im Vereinigten Königreich, in Brasilien oder in einer anderen lateinamerikanischen Jurisdiktion befindet, liefert das gesonderte Dokument zu jurisdiktionellen Abweichungen die zusätzlichen oder kürzeren Fristen, die Besonderheiten zu Datenübertragbarkeit und Widerspruch, jede Anforderung an eine Landessprache und jede Weiterleitung an einen lokalen Vertreter. Diese Abweichungen ergänzen die hier festgelegten Schutzmaßnahmen und schmälern sie niemals.
15. Kundengerichtete Texte — Genauigkeitsanforderungen
Alle Bildschirme und Nachrichten müssen wahrheitsgemäß und nicht manipulativ sein: keine Schuld- oder Verlust-Nudges, um das Konto zu behalten, kein Verstecken des Löschpfads und kein falsches „wir behalten nichts" (rechtmäßige Ausnahmen bestehen). Nach dem Zugriffsmodell ist es zutreffend, dem Kunden mitzuteilen, dass die Löschung den In-App-Zugriff beendet und den Gerätecache bereinigt, sodass nichts Abspielbares zurückbleibt, und dass es keine exportierte Kopie gibt, die zurückgelassen werden könnte. Jede Bestätigung gibt in einfacher Sprache an: was gelöscht wurde (Server, Anbieter und der Gerätecache), dass der Zugriff beendet wurde, was rechtmäßig aufbewahrt wird und warum, und den Zeitrahmen. Die Texte erfüllen WCAG 2.2 AA (D10) und sind für Personen mit Wohnsitz in Mexiko und für auf Spanisch bediente Kunden ins Spanische lokalisiert.
16. Konsistenz und Abstimmung
Dieses Verfahren muss konsistent bleiben mit den folgenden Dokumenten und weicht in deren jeweiligem Gegenstand zu deren Gunsten zurück: D2 (Datenschutzerklärung — das Rechtemenü und der Kanal), D17 (Datenaufbewahrungsplan — jede Frist), D1/D7 (Nutzungsbedingungen/EULA — die Lizenz des Zugriffsmodells und Umgehungsschutz), D9 (Store-Konfiguration — die Web-Löschungs-URL und die Data-Safety-Erklärungen) und D11 (Liste der Unterauftragsverarbeiter und DPAs — die Anbieter und ihre Pflichten zur Löschunterstützung).
Durch diese v0.2 markierte Abstimmungsmaßnahmen (Schwesterdokumente sind älter als die folgenden festgelegten Entscheidungen und müssen angepasst werden):
- Minimierung auf nur den Vornamen. Dieses Verfahren speichert über die Person, für die ein Lied bestimmt ist, nur einen Vornamen. Schwesterentwürfe (insbesondere D17 und D11) beschreiben diesen Datensatz noch als „Name, Spitzname (apodo) und Altersbereich"; sie müssen an den Standard „nur Vorname" angepasst werden. Alter oder Lebensphase wird nur im Moment verwendet und nicht gespeichert.
- Akteur = der Kunde. Der Kontoinhaber ist der erwachsene Kunde, nicht „der Elternteil" als generischer Betreiber. „Elternteil oder gesetzlicher Vormund" wird nur dort verwendet, wo der Kunde den Vornamen eines Minderjährigen angibt und im Namen des Kindes einwilligt.
- Zahlungen sind live. Happy Songs ist ein kostenpflichtiger Abonnementdienst, der sich derzeit im kostenlosen Werbezugang befindet; die Aufbewahrungsgrundlage für Transaktions-/Abonnement-/Steuerunterlagen in Abschnitt 11 ist operativ (nicht „N/A"), und Kartennummern werden niemals gespeichert — alle Abonnement-Belastungen laufen über Apple-/Google-In-App-Käufe (über RevenueCat), für die die App-Stores der Händler/Verkäufer of record (merchant/seller of record) sind; es gibt keine direkten Web-Verkäufe.
- Aufzeichnungen des Empfehlungsprogramms für den erwachsenen Zahlungsempfänger (Abschnitt 11) werden bei der Löschung aufbewahrt; ein Minderjähriger ist niemals ein Zahlungsempfänger.
- Haltung zur erwachsenenbezogenen Werbe-Attribution (v0.2). Dieses Dokument wurde an die v0.2-Haltung zur erwachsenenbezogenen Werbe-Attribution angepasst: erwachsenenseitiges ATT + IDFA / Android AD_ID mit einem Mobile Measurement Partner (MMP; vom Growth-Bereich ausgewählter Anbieter, Kandidat Singular) und das App-Store-Label „Data Used to Track You". Die Kontolöschung kaskadiert nun zum MMP (über dessen Lösch-API), zu Meta (Meta Pixel/Ads) und zu Google Ads mit Propagierung von ATT-Widerruf / Do-Not-Sell-or-Share / Opt-out (Abschnitt 9.3); die Ziele des Verkaufs-/Weitergabe-Opt-outs werden entsprechend korrigiert (Abschnitt 4); und der Aufbewahrungspunkt zur nur erwachsenenbezogenen Werbe-Kennung / MMP-Attribution über 180 Tage wird ergänzt (Abschnitt 11, gemäß Datenschutz §12 und Datenaufbewahrung Kat. P). Der Kinder-Ausschluss (carve-out) ist absolut: Kinderdaten gelangen niemals in die Werbe-/IDFA-/MMP-/Attributions-Pipeline, sodass keiner dieser Flüsse jemals die Daten eines Minderjährigen berührt.
- Warteliste für den Frühzugang / Leads auf der Website (v0.2.3). Die Kontaktdaten des Website-Formulars „#waitlist“ — Name, E-Mail und/oder Telefon, Einwilligungs-Flag und Zeitstempel, ungefähres Land (Cloudflare
cf-ipcountry, nur zur Weiterleitung zur Rechtskonformität) und CTA/Quelle — werden in einem dediziertenhappy-songs-growth-Supabase-Projekt (in den USA gehostet, INSERT-only, getrennt vom primären Datenspeicher der App) auf der Rechtsgrundlage der Einwilligung ausschließlich zur Marketing-/Kontaktnutzung vorgehalten. Dieses Verfahren führt diesen Speicher nun in das Lösch- + DSAR-Rahmenwerk zusammen: Er wird der Lösch-/Unterauftragsverarbeiter-Kaskade hinzugefügt, sodass sowohl eine Konto-/Datenlöschung als auch eine eigenständige Wartelisten-Abmelde-/Löschanfrage jeweils den passenden Lead erreichen und bereinigen (Abschnitt 9.3); ein Aufbewahrungspunkt mit 24-Monats-Obergrenze wird ergänzt (Abschnitt 11); und es wird bestätigt, dass die Prozesse zu Auskunft/Löschung/Widerspruch/Widerruf der Einwilligung ihn über privacy@happysongs.ai abdecken (Abschnitt 13). Die Warteliste ist an Erwachsene gerichtet und enthält nur Erwachsenendaten; der absolute Kinder-Ausschluss (carve-out) bleibt unberührt (Kinderdaten gelangen niemals in diesen Leads-Speicher).
Ende von D8 v0.2.3.