Datenschutz · Privacy policy in English
Datenschutz.
Kurz gesagt: keine Cookies, keine Analyse, keine Werbung. Ihr Browser fragt GitHub nach der neuesten Version, Partiturs Server nur, wenn Sie nach einem Song suchen, die Galerie öffnen oder sich für die Beta eintragen. Die App arbeitet auf Ihrem Computer; ein Konto ist freiwillig. Was dabei genau geschieht, steht unten.
1. Verantwortlicher
Lukas WelkeZum Bürgerpark 45B
39576 Stendal, Germany
E-Mail: support@getpartitur.com
Ein Datenschutzbeauftragter ist nicht benannt; er ist nicht vorgeschrieben.
2. Aufruf der Website
Die Website besteht aus festen Dateien. Schriften, Bilder und Skripte kommen alle vom selben Anbieter wie die Seite selbst; es werden keine Inhalte von Google Fonts, fremden CDNs oder Analysediensten geladen.
Die Dateien liefert Cloudflare, Inc. (Cloudflare Pages) (101 Townsend St, San Francisco, CA 94107, USA) aus. Beim Abruf verarbeitet dessen Server technisch nötige Daten: IP-Adresse, Datum und Uhrzeit, die abgerufene Datei, übertragene Datenmenge, Referrer und Browserkennung. Partitur selbst erhält davon keine Server-Logs. Cloudflare verarbeitet die Daten, um die Seite auszuliefern und vor Angriffen zu schützen, und löscht sie nach den eigenen Fristen. Die Übermittlung in die USA stützt sich auf das EU-US Data Privacy Framework, unter dem Cloudflare zertifiziert ist, und die Standardvertragsklauseln im Vertrag mit Cloudflare. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (ein sicherer, funktionierender Betrieb der Website). Mit dem Hoster besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Seine Datenschutzhinweise: https://www.cloudflare.com/privacypolicy/.
3. Im Browser gespeichert
Die Website setzt keine Cookies. Sie speichert in Ihrem Browser nur, was Sie selbst wählen oder was eine Anfrage erspart:
partitur-theme(localStorage): ob Sie Notenpapier (hell) oder Graphit (dunkel) gewählt haben.partitur-sound(localStorage): ob Sie den Ton der Seite eingeschaltet haben.- Die neueste Version von GitHub (sessionStorage), für höchstens eine Stunde, damit nicht bei jedem Aufruf erneut gefragt wird; sie verschwindet, wenn Sie den Tab schließen.
- Auf der Galerie: der Song, aus dem Sie eine Karte machen (sessionStorage), bis Sie den Tab schließen.
Nichts davon verlässt Ihren Browser. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für die von Ihnen gewünschte Funktion). Sie können die Einträge jederzeit in Ihrem Browser löschen.
4. GitHub
Damit der Download-Bereich die neueste Version anbietet, fragt Ihr Browser die Schnittstelle von GitHub (api.github.com) nach der aktuellen Veröffentlichung, höchstens einmal pro Stunde. Die Installationsdateien selbst liegen ebenfalls bei GitHub; ein Klick auf „Download“ lädt sie von dort. Dabei erhält GitHub, Inc. (USA) Ihre IP-Adresse und die üblichen Angaben Ihres Browsers. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (eine aktuelle, verlässliche Download-Möglichkeit). Für Übermittlungen in die USA beruft sich GitHub auf das EU-US Data Privacy Framework und Standardvertragsklauseln; Einzelheiten in der Datenschutzerklärung von GitHub. Ohne JavaScript entfällt die Abfrage; die Seite zeigt dann die Version, die beim Erstellen der Website die neueste war.
5. Song-Suche und Galerie
Wenn Sie auf der Startseite nach einem Song suchen oder die Galerie öffnen, fragt Ihr Browser Partitur central, den Server des Projekts, ohne Konto und ohne Cookies. Übertragen werden Ihr Suchbegriff (bei der Suche) und, technisch bedingt, Ihre IP-Adresse. Suchbegriffe werden nicht protokolliert. Das Protokoll des Servers enthält je Anfrage nur eine zufällige Kennung, die Art der Anfrage ohne Suchbegriff, das Ergebnis, die Zeit und das Netz Ihrer Adresse gekürzt auf /24 (IPv4) bzw. /48 (IPv6), nie die vollständige Adresse. Zum Schutz vor Missbrauch zählt der Server Anfragen je Adresse kurz im Arbeitsspeicher. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Die Galerie zeigt Song-Uhren, die Nutzer der App ausdrücklich für die Galerie freigegeben haben, mit dem Titel und Interpreten, die mehrere Nutzer übereinstimmend genannt haben. Sie enthält keine Angaben über die Personen, die sie geteilt haben. Karten, die Sie aus der Galerie machen, entstehen in Ihrem Browser.
6. Beta-Verteiler
Auf der Beta-Seite können Sie sich eintragen, um zum Testen eingeladen zu werden.
- Was gespeichert wird: Ihre E-Mail-Adresse (verschlüsselt) und Ihre Antworten auf dem Formular (System, Prozessor, Grafikkarte, Instrumente, was Sie spielen, ob Sie live spielen, Sprache), die Version des Einwilligungstextes und wann Sie Ihre Adresse bestätigt haben. Ihre IP-Adresse wird beim Eintrag nicht gespeichert.
- Wozu: um Testerinnen und Tester für die Systeme und Instrumente auszuwählen, die die Beta braucht, und Ihnen die Einladung mit Zugangscode zu schicken. Kein Newsletter, keine Weitergabe.
- Rechtsgrundlage: Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Erst der Link in der Bestätigungsmail trägt Sie ein (Double-Opt-in).
- Wie lange: Unbestätigte Einträge werden nach 7 Tagen gelöscht. Bestätigte bis zum Ende der Beta oder bis Sie sich austragen; nach der Beta werden alle Einträge gelöscht, die keine Einladung erhalten haben.
- Austragen: Jede Mail enthält einen Link; ein Klick löscht Ihren Eintrag sofort und vollständig. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung bis dahin.
- Mails: Die Mails verschickt Partitur central über den Mailserver des Projekts.
7. Die Desktop-App
Die App ist Software auf Ihrem Computer, ohne Analyse, Tracking und Werbung. Ihre Bibliothek, Ihre Audiodateien und die Analysen liegen auf Ihrem Computer. Ohne Konto spricht die App nur in diesen Fällen mit dem Internet:
- Updates: Sie fragt GitHub, ob es eine neue Version gibt, und lädt sie von dort (siehe Abschnitt 4).
- Analyse auf Ihrem Computer: Nur wenn Sie sie einrichten, lädt die App die Werkzeuge und Modelle von ihren Anbietern: uv und Python von GitHub, Pakete von PyPI und download.pytorch.org, Modelle von Hugging Face. Dabei erhalten diese Ihre IP-Adresse und die üblichen Angaben eines Downloads. Manche Modelle verlangen, dass Sie vorher deren Lizenz bei Hugging Face annehmen; das geschieht in Ihrem Browser mit Ihrem eigenen Hugging-Face-Konto.
- Song nachschlagen: Ist „Songs nachschlagen“ eingeschaltet, fragt die App Partitur central nach dem Inhaltsschlüssel eines Songs (einer Prüfsumme der Audiodaten, aus der sich die Musik nicht zurückgewinnen lässt), ob er schon analysiert wurde. Nachschlagen wird nicht protokolliert.
- Absturz- und Hängerberichte: Hält die App unerwartet an oder reagiert sie nicht, legt sie auf Ihrem Computer einen Bericht an: wo es passierte, ihre letzten Protokollzeilen, bei einem Hänger auch, was Sie kurz zuvor angeklickt oder gedrückt haben (nur die Beschriftung, nie was Sie getippt haben) und wie ausgelastet der Computer war; keine Songnamen, Dateipfade oder Adressen. Gesendet wird er nur, wenn Sie ihn gesehen und „Senden“ gewählt haben oder in den Einstellungen festgelegt haben, Berichte immer zu senden (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO; widerrufbar in den Einstellungen). Gesendete Berichte werden wie Feedback behandelt (Abschnitt 8). Damit die App nach einem Absturz den zuletzt offenen Song wieder öffnen kann, merkt sie sich, welcher es war und wo Sie standen, nur auf Ihrem Computer.
- Feedback: Was Sie unter „Feedback senden“ schreiben, und nur die Diagnosedatei, die Sie sich vorher angesehen und angehängt haben (Abschnitt 8).
Der Bandraum (Telefon als Fernbedienung, Noten auf Tablets) läuft nur in Ihrem lokalen Netz, ohne Partitur central.
8. Konto und Partitur central
Partitur central ist der Server des Projekts. Er hält Konten, die Analysen, die alle teilen, Bibliotheken, Setlists, Feedback und GPU-Analysen. Rechtsgrundlage ist, wo nicht anders genannt, der Nutzungsvertrag (Art. 6 Abs. 1 lit. b DSGVO, siehe Nutzungsbedingungen). Gespeicherte Inhalte sind verschlüsselt (XChaCha20-Poly1305), der Schlüssel liegt getrennt von der Datenbank.
Was gespeichert wird und wie lange
- Konto: E-Mail-Adresse (und bis zu zwei Wiederherstellungsadressen), Ihr Name, wenn Sie einen angeben (nur Ihnen und Ihren Bandmitgliedern in geteilten Setlists gezeigt), das Passwort nur als gesalzener Argon2id-Hash, Ihre zweiten Faktoren (Authenticator-App, Wiederherstellungscodes, Passkeys mit ihrem öffentlichen Schlüssel). Bis Sie das Konto löschen.
- Anmeldungen: je Gerät eine Sitzung mit Gerätenamen, App-Version und dem Netz Ihrer Adresse gekürzt auf /24 bzw. /48. Sie endet 30 Tage nach der letzten vollständigen Anmeldung oder nach 14 Tagen ohne Nutzung.
- Sicherheitsprotokoll: Anmeldungen, Änderungen an Anmeldemethoden und Adressen, mit Zeit, App-Version und gekürztem Netz; Sie sehen es unter Konto. 365 Tage, zum Schutz Ihres Kontos (Art. 6 Abs. 1 lit. f DSGVO).
- Bibliothek (nur mit „Bibliothek abgleichen“): je Song Titel, Interpret, Dauer, Tonart, Tempo, Song-Uhr und wann Sie ihn hinzugefügt und geöffnet haben, nie die Audiodatei oder ihr Pfad. Bis Sie den Song oder das Konto löschen.
- Geteilte Analysen (nur mit „Analysen teilen“): die Analyse eines Songs, nie die Audiodatei. Sie wird für alle sichtbar, sobald mehrere unabhängige Konten dasselbe Ergebnis geliefert haben, und nennt Sie nie. Wer beigetragen hat, wird gespeichert, damit Missbrauch erkennbar ist, und mit Ihrem Konto gelöscht. Songtexte werden nie geteilt; sie bleiben bei dem, der sie ermittelt hat.
- Songnamen (nur mit „Songs benennen“): Titel und Interpret aus den Tags der Datei; für alle sichtbar, sobald andere denselben Namen gegeben haben, ohne Sie zu nennen. In der Galerie der Website nur, wenn Sie das zusätzlich einschalten.
- Setlists: was Sie anlegen; wen Sie mit einem Code einladen, sieht die Setlist und die Namen der Mitglieder. Bis Sie die Setlist oder das Konto löschen.
- GPU-Analysen: Die Audiodatei wird verschlüsselt hochgeladen, auf Ihrem eigenen verbundenen Rechner (oder, sobald wieder angeboten, einem Rechner des Projekts) analysiert und gelöscht, sobald die Analyse endet. Der Rechner erfährt nicht, wer gefragt hat. Ergebnisse wie Stems liegen 48 Stunden zum Abholen bereit, die Liste Ihrer Analysen 90 Tage. Credits und ihre Buchungen bleiben ohne Bezug zu Ihnen erhalten, wenn Sie das Konto löschen.
- Verbundene Rechner: Name, Hardwareangaben und der letzte Zustand (Auslastung, Temperatur), damit Sie sie in der App sehen. Bis Sie die Verbindung trennen.
- Feedback und gesendete Berichte: Text, Antwortadresse (wenn angegeben), angehängte Diagnose, App-Version und System; 365 Tage.
- E-Mails: Bestätigungscodes (30 Minuten gültig) und Sicherheitshinweise an Ihre Adressen; nach dem Versand wird nichts aufbewahrt.
Sicherungskopien der Datenbank werden 14 Tage aufbewahrt; Gelöschtes verschwindet aus ihnen spätestens nach dieser Frist. Das Protokoll des Servers enthält nie Ihre volle Adresse, Suchbegriffe, Codes oder Passwörter (siehe Abschnitt 5).
Wer daran beteiligt ist
- Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA): leitet Anfragen an Partitur central (api.getpartitur.com) über Cloudflare Tunnel weiter und schützt den Server vor Angriffen; dabei werden IP-Adresse und Anfragedaten verarbeitet. Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework und der Standardvertragsklauseln (Auftragsverarbeitung nach Art. 28 DSGVO; Datenschutzhinweise)
- Brevo (Sendinblue SAS) (106 boulevard Haussmann, 75008 Paris, Frankreich): versendet die E-Mails von Partitur central, etwa die Bestätigung einer Beta-Anmeldung; dabei werden E-Mail-Adresse, Inhalt der Nachricht und Zustelldaten verarbeitet. Anbieter mit Sitz in der EU (Auftragsverarbeitung nach Art. 28 DSGVO; Datenschutzhinweise)
- Mit Google anmelden (nur wenn Sie es wählen): Google Ireland Limited erfährt, dass Sie sich bei Partitur anmelden; Partitur erhält Ihre Google-Kennung und E-Mail-Adresse. Es gilt die Datenschutzerklärung von Google.
- Passwortprüfung: Ein neues Passwort wird gegen bekannte, geleakte Passwörter geprüft (Have I Been Pwned). Dabei verlassen nur die ersten 5 Zeichen eines Hashes Ihres Passworts den Server; das Passwort selbst und Ihre Adresse nie.
Ein Konto ist freiwillig; alles, was Partitur auf Ihrem Computer kann, geht auch ohne. Unter Konto können Sie jederzeit alle gespeicherten Daten herunterladen (eine JSON-Datei) und das Konto mit allem, was dazugehört, sofort löschen.
9. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Eine Einwilligung können Sie jederzeit widerrufen (Art. 7 Abs. 3). Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77), etwa der Ihres Wohnorts. Es gibt keine automatisierte Entscheidungsfindung und kein Profiling. Sie sind nicht verpflichtet, Daten anzugeben; ohne E-Mail-Adresse sind nur Konto und Beta-Verteiler nicht möglich.
Stand: 5. Oktober 2026.
Privacy policy (English)
The German text above is the binding one; this is the same in English.
1. Controller
Lukas Welke, Zum Bürgerpark 45B, 39576 Stendal, Germany, support@getpartitur.com. No data protection officer is appointed; none is required.
2. Visiting the site
The site is static files, fonts, images and scripts all served by the same provider as the page itself: no Google Fonts, no third-party CDNs, no analytics. They are served by Cloudflare, Inc. (Cloudflare Pages) (101 Townsend St, San Francisco, CA 94107, USA), whose server processes what each request technically needs (IP address, time, file, size, referrer, browser). Partitur itself receives no server logs from this. Cloudflare processes the data to deliver the site and protect it from attacks, and deletes it according to its own retention periods. The transfer to the USA relies on the EU-US Data Privacy Framework, under which Cloudflare is certified, and the standard contractual clauses in the agreement with Cloudflare. Legal basis: Art. 6(1)(f) GDPR. A data processing agreement under Art. 28 GDPR is in place. Their privacy notice: https://www.cloudflare.com/privacypolicy/.
3. Stored in your browser
No cookies. The site stores your theme (partitur-theme) and sound (partitur-sound) choices in localStorage, the newest release for at most an hour in sessionStorage, and, on the gallery, the song you are making a card from until you close the tab. None of it leaves your browser (§ 25(2) no. 2 TDDDG).
4. GitHub
Your browser asks GitHub's API (api.github.com) for the newest release, at most once an hour, and the installers download from GitHub. GitHub, Inc. (USA) receives your IP address and the usual browser details. Legal basis: Art. 6(1)(f) GDPR. GitHub relies on the EU-US Data Privacy Framework and standard contractual clauses; see GitHub's privacy statement.
5. Song search and gallery
Searching for a song or opening the gallery asks Partitur central, the project's server, without an account or cookies. It receives your search words (for a search) and your IP address. Searches aren't logged. The server's log keeps, per request, a random id, the kind of request without its search words, the result, the time and your address shortened to its /24 (IPv4) or /48 (IPv6) network, never the full address. Requests per address are counted briefly in memory against abuse. Legal basis: Art. 6(1)(f) GDPR. The gallery shows song clocks that app users chose to share there, with titles and artists several users agreed on, and nothing about who shared them. Cards are made in your browser.
6. The beta list
Signing up stores your email address (encrypted), your answers on the form, the version of the consent text and when you confirmed. Your IP address isn't stored. Purpose: to choose testers for the systems and instruments the beta needs and to send the invitation. Legal basis: your consent, Art. 6(1)(a) GDPR, given by the link in the confirmation mail (double opt-in). Unconfirmed sign-ups are deleted after 7 days; confirmed ones are kept until the beta ends or you leave, and every sign-up not invited is deleted after the beta. Every mail has a link that deletes your sign-up at once.
7. The desktop app
The app is software on your computer, without analytics, tracking or ads; your library, audio and analyses stay there. Without an account it goes online only to: ask GitHub for updates; set up analysis on your computer, if you choose to (uv and Python from GitHub, packages from PyPI and download.pytorch.org, models from Hugging Face, each of which receives your IP address); ask Partitur central whether a song was analysed before, by its content key (a checksum of the audio from which the music can't be recovered), when "Look up songs I open" is on, without lookups being logged; send a crash or freeze report, only after you have seen it and chosen to send it or chose in Settings to send reports always (consent, Art. 6(1)(a) GDPR; withdraw it in Settings) — a report says where it happened and the app's last log lines and, for a freeze, what you clicked or pressed just before (its label, never what you typed) and how busy the computer was, without song names, file paths or addresses; and send feedback you write, with only the diagnostics you looked at and attached. To reopen your song after a crash, the app notes which song and where you were, on your computer only. The band room works in your local network only.
8. Your account and Partitur central
Partitur central, the project's server, holds accounts, the analyses everyone shares, libraries, setlists, feedback and GPU runs. Legal basis unless stated otherwise: the contract of use (Art. 6(1)(b) GDPR, see the terms of use). What it stores is encrypted at rest, with the key kept apart from the database.
- Account: your email address (and up to two recovery addresses), your name if you give one (shown only to you and to bandmates in shared setlists), your password only as a salted Argon2id hash, your second factors (authenticator app, recovery codes, passkeys' public keys). Until you delete the account.
- Sign-ins: a session per device with its name, the app version and your address's /24 or /48 network; it ends 30 days after your last full sign-in or after 14 days unused.
- Security log: sign-ins and changes to sign-in methods and addresses, with time, app version and shortened network, shown to you under Account; 365 days, to protect your account (Art. 6(1)(f) GDPR).
- Library (with "Keep my library in step"): per song its title, artist, length, key, tempo, song clock and when you added and opened it, never the audio or its path.
- Shared analyses (with "Share the analyses made here"): a song's analysis, never the audio. It shows to everyone once independent accounts produced the same result and never names you; who contributed is kept against abuse and deleted with your account. Lyrics are never shared: they stay with whoever transcribed them.
- Song names (with "Name the songs I share"): title and artist from the file's tags, shown to everyone once others gave the same name, without naming you; in the website's gallery only if you also turn that on.
- Setlists: what you write; bandmates you invite with a code see the setlist and the members' names.
- GPU runs: the audio is uploaded encrypted, analysed on your own connected rig (or, once offered again, one of the project's machines), which never learns who asked, and deleted when the run ends; results such as stems wait 48 hours, the list of your runs 90 days. Credits and their bookings remain without any link to you when you delete the account.
- Connected rigs: name, hardware and last state (load, temperature), until you disconnect them.
- Feedback and reports you send: text, reply address if given, attached diagnostics, app version and system; 365 days.
- Mails: confirmation codes (valid 30 minutes) and security notices; nothing is kept once sent.
Database backups are kept 14 days, so deleted data leaves them within that time. The server's log never holds your full address, search words, codes or passwords.
Involved:
- Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA): forwards requests to Partitur central (api.getpartitur.com) through Cloudflare Tunnel and protects the server from attacks, processing IP addresses and request data. Transfer to the USA based on the EU-US Data Privacy Framework and standard contractual clauses (a processor under Art. 28 GDPR; Privacy notice)
- Brevo (Sendinblue SAS) (106 boulevard Haussmann, 75008 Paris, Frankreich): sends Partitur central's emails, such as the confirmation of a beta sign-up, processing the email address, the message and delivery data. A provider based in the EU (a processor under Art. 28 GDPR; Privacy notice)
Sign in with Google, only if you choose it: Google Ireland Limited learns that you sign in to Partitur, and Partitur receives your Google ID and email address (Google's privacy policy). Password check: a new password is checked against known leaked passwords (Have I Been Pwned); only the first 5 characters of a hash of it leave the server, never the password or your address.
An account is optional: everything Partitur does on your computer works without one. Under Account you can download everything stored (a JSON file) and delete the account, with everything that belongs to it, at once.
9. Your rights
Access, rectification, erasure, restriction, portability and objection (Art. 15–18, 20, 21 GDPR); withdrawing consent at any time (Art. 7(3)); a complaint to a supervisory authority (Art. 77). No automated decisions, no profiling. As of 5 October 2026.