Personvernerklæring

Sist oppdatert 2. september 2026

Denne personvernerklæringen for cori («selskapet», «vi», «oss» eller «vår») beskriver hvordan og hvorfor vi samler inn, lagrer, bruker og/eller deler («behandler») opplysningene dine når du bruker tjenestene våre («tjenestene»), for eksempel når du:

  • Besøker nettstedet vårt på https://cori.music eller et annet av nettstedene våre som viser til denne personvernerklæringen
  • Laster ned og bruker mobilappen vår (cori) eller en annen av applikasjonene våre som viser til denne personvernerklæringen
  • Tar kontakt med oss på annen måte, blant annet i forbindelse med salg, markedsføring eller arrangementer

Har du spørsmål eller bekymringer? Ved å lese denne personvernerklæringen får du forståelse for personvernrettighetene og valgmulighetene dine. Hvis du ikke er enig i retningslinjene og praksisen vår, ber vi deg om ikke å bruke tjenestene våre. Skulle du likevel ha spørsmål eller bekymringer, kan du kontakte oss på ppa.irocteg@ofni.

Personvernerklæring

Vi setter stor pris på interessen din for selskapet vårt. Personvern har en særlig høy prioritet for ledelsen i cori Tech GmbH. Det er som utgangspunkt mulig å bruke tjenestene til cori Tech GmbH (nettsted og mobilapper) uten å oppgi personopplysninger. Dersom en registrert ønsker å benytte særskilte tjenester fra selskapet vårt via nettstedet eller mobilappene våre, kan det likevel bli nødvendig å behandle personopplysninger. Er behandling av personopplysninger nødvendig og finnes det ikke noe rettslig grunnlag for slik behandling, innhenter vi som hovedregel samtykke fra den registrerte.

Behandling av personopplysninger, for eksempel navn, adresse, e-postadresse eller telefonnummer til en registrert, skjer alltid i samsvar med personvernforordningen (GDPR) og med de nasjonale personvernreglene som gjelder for cori Tech GmbH. Gjennom denne personvernerklæringen ønsker selskapet vårt å informere allmennheten om arten, omfanget av og formålet med de personopplysningene vi samler inn, bruker og behandler. Videre blir de registrerte gjennom denne personvernerklæringen opplyst om rettighetene de har.

cori Tech GmbH har som behandlingsansvarlig gjennomført en rekke tekniske og organisatoriske tiltak for å sikre et så fullstendig vern som mulig av de personopplysningene som behandles via dette nettstedet og mobilappene. Likevel kan internettbaserte dataoverføringer prinsipielt ha sikkerhetshull, slik at et absolutt vern ikke kan garanteres. Av den grunn står enhver registrert fritt til å overføre personopplysninger til oss på alternative måter, for eksempel per telefon.

1. Definisjoner

Personvernerklæringen til cori Tech GmbH bygger på de begrepene som EU-lovgiveren benyttet ved vedtakelsen av personvernforordningen (GDPR). Personvernerklæringen vår skal være enkel å lese og forstå, både for allmennheten og for kundene og forretningspartnerne våre. For å sikre dette vil vi først forklare begrepene som brukes.

Vi bruker blant annet følgende begreper i denne personvernerklæringen:

    a) personopplysninger

    Personopplysninger er enhver opplysning om en identifisert eller identifiserbar fysisk person (heretter «den registrerte»). En fysisk person anses som identifiserbar dersom vedkommende direkte eller indirekte kan identifiseres, særlig ved hjelp av en identifikator som et navn, et identifikasjonsnummer, lokaliseringsopplysninger, en nettidentifikator eller ett eller flere elementer som er spesifikke for denne fysiske personens fysiske, fysiologiske, genetiske, psykiske, økonomiske, kulturelle eller sosiale identitet.

    b) den registrerte

    Den registrerte er enhver identifisert eller identifiserbar fysisk person hvis personopplysninger behandles av den behandlingsansvarlige.

    c) behandling

    Behandling er enhver operasjon eller rekke av operasjoner som gjøres med personopplysninger, enten automatisert eller ikke, som innsamling, registrering, organisering, strukturering, lagring, tilpasning eller endring, gjenfinning, konsultering, bruk, utlevering ved overføring, spredning eller alle andre former for tilgjengeliggjøring, sammenstilling eller samkjøring, begrensning, sletting eller tilintetgjøring.

    d) begrensning av behandling

    Begrensning av behandling er merking av lagrede personopplysninger med det formål å begrense behandlingen av dem i fremtiden.

    e) profilering

    Profilering er enhver form for automatisert behandling av personopplysninger som innebærer å bruke personopplysninger for å vurdere visse personlige aspekter knyttet til en fysisk person, særlig for å analysere eller forutsi aspekter som gjelder vedkommendes arbeidsprestasjoner, økonomiske situasjon, helse, personlige preferanser, interesser, pålitelighet, atferd, plassering eller bevegelser.

    f) pseudonymisering

    Pseudonymisering er behandling av personopplysninger på en slik måte at personopplysningene ikke lenger kan knyttes til en bestemt registrert uten bruk av tilleggsopplysninger, forutsatt at slike tilleggsopplysninger lagres atskilt og er underlagt tekniske og organisatoriske tiltak som sikrer at personopplysningene ikke kan knyttes til en identifisert eller identifiserbar fysisk person.

    g) behandlingsansvarlig

    Behandlingsansvarlig er den fysiske eller juridiske personen, offentlige myndigheten, institusjonen eller ethvert annet organ som alene eller sammen med andre bestemmer formålet med behandlingen av personopplysninger og hvilke midler som skal benyttes. Dersom formålet med og midlene for behandlingen er fastsatt i unionsretten eller i medlemsstatenes nasjonale rett, kan den behandlingsansvarlige, eller de særlige kriteriene for utpeking av vedkommende, fastsettes i unionsretten eller i medlemsstatenes nasjonale rett.

    h) databehandler

    Databehandler er en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som behandler personopplysninger på vegne av den behandlingsansvarlige.

    i) mottaker

    Mottaker er en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ som personopplysninger utleveres til, uavhengig av om vedkommende er en tredjepart eller ikke. Offentlige myndigheter som kan motta personopplysninger innenfor rammen av et bestemt undersøkelsesoppdrag i samsvar med unionsretten eller medlemsstatenes nasjonale rett, anses likevel ikke som mottakere.

    j) tredjepart

    Tredjepart er en fysisk eller juridisk person, offentlig myndighet, institusjon eller ethvert annet organ enn den registrerte, den behandlingsansvarlige, databehandleren og de personene som under den behandlingsansvarliges eller databehandlerens direkte myndighet har fullmakt til å behandle personopplysningene.

    k) samtykke

    Samtykke er enhver frivillig, spesifikk, informert og utvetydig viljesytring fra den registrerte, der vedkommende ved en erklæring eller en tydelig bekreftelse gir uttrykk for at han eller hun godtar behandlingen av personopplysninger om seg selv.

2. Navn og adresse til den behandlingsansvarlige

Behandlingsansvarlig i henhold til personvernforordningen, andre personvernlover som gjelder i EUs medlemsstater og andre bestemmelser av personvernrettslig karakter er:

cori Tech GmbH

Friedhofstr. 15

67378 Zeiskam

Tyskland

E-post: ppa.irocteg@ofni

Nettsted: www.cori.music

3. Informasjonskapsler (cookies)

Nettstedet til cori Tech GmbH bruker informasjonskapsler. Informasjonskapsler er tekstfiler som legges igjen og lagres på et datasystem via en nettleser.

Mange nettsteder og servere bruker informasjonskapsler. Mange informasjonskapsler inneholder en såkalt cookie-ID. En cookie-ID er en entydig identifikator for informasjonskapselen. Den består av en tegnrekke som gjør det mulig for nettsteder og servere å knytte informasjonskapselen til den konkrete nettleseren den ble lagret i. Dette gjør det mulig for besøkte nettsteder og servere å skille den registrertes individuelle nettleser fra andre nettlesere som inneholder andre informasjonskapsler. En bestemt nettleser kan gjenkjennes og identifiseres ved hjelp av den entydige cookie-ID-en.

Ved bruk av informasjonskapsler kan cori Tech GmbH tilby brukerne av tjenestene våre mer brukervennlige tjenester enn det som ville vært mulig uten informasjonskapsler.

Ved hjelp av en informasjonskapsel kan informasjonen og tilbudene på nettstedet vårt optimaliseres med brukeren for øye. Informasjonskapsler gjør det, som allerede nevnt, mulig for oss å gjenkjenne brukerne av nettstedet vårt. Formålet med denne gjenkjennelsen er å gjøre det enklere for brukerne å bruke nettstedet vårt. Brukeren av et nettsted som benytter informasjonskapsler, må for eksempel ikke oppgi påloggingsopplysningene sine på nytt ved hvert besøk, fordi dette håndteres av nettstedet og av informasjonskapselen som er lagret på brukerens datasystem. Et annet eksempel er informasjonskapselen for en handlekurv i en nettbutikk. Nettbutikken husker via en informasjonskapsel hvilke varer en kunde har lagt i den virtuelle handlekurven.

Den registrerte kan når som helst hindre at nettstedet vårt setter informasjonskapsler, ved å endre innstillingene i nettleseren som brukes, og dermed permanent motsette seg bruk av informasjonskapsler. Videre kan informasjonskapsler som allerede er satt, når som helst slettes via en nettleser eller andre programmer. Dette er mulig i alle vanlige nettlesere. Dersom den registrerte deaktiverer bruken av informasjonskapsler i nettleseren sin, kan det hende at ikke alle funksjonene på nettstedet vårt kan brukes fullt ut.

Vi bruker en samtykkeløsning (Consent Management Platform, CMP) for å innhente og dokumentere samtykket ditt til bruk av ikke-nødvendige informasjonskapsler og annen sporingsteknologi. Via CMP-en kan du når som helst justere innstillingene dine og trekke tilbake samtykker du har gitt.

4. Innsamling av generelle data og opplysninger

Tjenestene til cori Tech GmbH (nettsted og mobilapper) registrerer ved hver bruk av en registrert eller et automatisert system en rekke generelle data og opplysninger. Disse generelle dataene og opplysningene lagres i serverens loggfiler. Følgende kan registreres: (1) nettlesertyper og -versjoner eller appversjoner som benyttes, (2) operativsystemet som brukes av systemet som får tilgang, (3) nettstedet som et system kommer til nettstedet vårt fra (såkalt referrer), (4) undersidene eller appområdene som besøkes via systemet som får tilgang, (5) dato og klokkeslett for tilgangen, (6) en internettprotokolladresse (IP-adresse), (7) internettleverandøren til systemet som får tilgang, og (8) andre lignende data og opplysninger som tjener til å avverge fare ved angrep på informasjonsteknologisystemene våre.

Ved bruken av disse generelle dataene og opplysningene trekker cori Tech GmbH ingen slutninger om den registrerte. Denne informasjonen er derimot nødvendig for å (1) levere innholdet i tjenestene våre på riktig måte, (2) optimalisere innholdet på nettstedet og i mobilappene våre samt markedsføringen av disse, (3) sikre at informasjonsteknologisystemene våre og den tekniske infrastrukturen bak tjenestene våre fungerer varig, og (4) gi politi- og påtalemyndigheter den informasjonen som er nødvendig for straffeforfølgning ved et cyberangrep. Disse anonymt innsamlede dataene og opplysningene analyseres derfor av cori Tech GmbH dels statistisk og dels med sikte på å styrke personvernet og datasikkerheten i selskapet vårt, slik at vi til sist kan sikre et optimalt beskyttelsesnivå for personopplysningene vi behandler. De anonyme dataene i serverloggfilene lagres atskilt fra alle personopplysninger som en registrert har oppgitt.

5. Registrering i tjenestene våre

Den registrerte har mulighet til å registrere seg i den behandlingsansvarliges tjenester (nettsted og mobilapper) ved å oppgi personopplysninger. Hvilke personopplysninger som da overføres til den behandlingsansvarlige, fremgår av det aktuelle inntastingsskjemaet eller registreringsskjemaet som brukes ved registreringen. Personopplysningene som den registrerte oppgir, samles inn og lagres utelukkende for intern bruk hos den behandlingsansvarlige og for egne formål. Den behandlingsansvarlige kan sørge for videreformidling til én eller flere databehandlere, for eksempel en pakkeleverandør, som også utelukkende bruker personopplysningene til intern bruk som kan tilskrives den behandlingsansvarlige.

Ved registrering i den behandlingsansvarliges tjenester lagres videre IP-adressen som er tildelt av den registrertes internettleverandør (ISP), samt dato og klokkeslett for registreringen. Lagringen av disse dataene skjer fordi det bare er slik misbruk av tjenestene våre kan forhindres, og fordi disse dataene ved behov gjør det mulig å oppklare begåtte straffbare handlinger. Lagringen av disse dataene er derfor nødvendig for å sikre den behandlingsansvarlige. Disse dataene utleveres som hovedregel ikke til tredjeparter, med mindre det foreligger en lovbestemt plikt til utlevering eller utleveringen tjener straffeforfølgning.

Registreringen av den registrerte med frivillig oppgitte personopplysninger gjør det mulig for den behandlingsansvarlige å tilby den registrerte innhold eller ytelser som på grunn av sakens natur bare kan tilbys registrerte brukere. Registrerte personer står fritt til når som helst å endre personopplysningene som ble oppgitt ved registreringen, eller å få dem slettet fullstendig fra den behandlingsansvarliges datalager.

Den behandlingsansvarlige gir enhver registrert på forespørsel til enhver tid informasjon om hvilke personopplysninger som er lagret om vedkommende. Videre retter eller sletter den behandlingsansvarlige personopplysninger på den registrertes ønske eller anmodning, så langt lovbestemte oppbevaringsplikter ikke er til hinder for dette. Samtlige medarbeidere hos den behandlingsansvarlige står til den registrertes disposisjon som kontaktpersoner i denne sammenhengen.

5.1 Tjenesterelatert e-postkommunikasjon

Etter registreringen bruker vi e-postadressen som den registrerte har oppgitt, til å sende tjenesterelaterte e-poster. Dette omfatter:

  • En velkomst-e-post med informasjon om tjenestene, blant annet opplysninger om tilgjengelige funksjoner og abonnementsprosessen
  • Kontorelaterte varsler (f.eks. bekreftelser på passordendring, kontoendringer eller viktige tjenesteoppdateringer)

Disse e-postene er utelukkende tjenesterelaterte meldinger som er nødvendige for å levere og drive tjenestene. De skiller seg fra markedsføringsnyhetsbrev (se punkt 6).

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale).

5.2 Kildesporing (markedsføringsattribusjon)

Ved registreringen lagrer vi hvordan du ble oppmerksom på cori: for eksempel kampanjeparametere for den første siden du åpnet (UTM-parametere), det henvisende nettstedet og landingssiden. Disse opplysningene bruker vi utelukkende til å vurdere effekten av markedsføringskanalene våre. Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å evaluere markedsføringsaktivitetene våre).

Bare med ditt samtykke via informasjonskapselbanneret lagrer vi i tillegg annonseklikk-identifikatorer (f.eks. gclid fra Google samt fbclid eller Meta-identifikatorene _fbc og _fbp). Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke). Alle de nevnte opplysningene slettes sammen med kontoen din.

Oppretter en bruker et kor, lagrer vi på koret en sammenfattet, ikke-personidentifiserbar opplysning om markedsføringskanal (uten identifikatorer og uten tilknytning til en person), slik at abonnementer kan knyttes til en kanal.

5.3 Versjon av mobilappen

Når du bruker mobilappen vår, lagrer vi på kontoen din hvilken appversjon og hvilket operativsystem (iOS eller Android) du bruker. Disse opplysningene bruker vi utelukkende til å kunne hjelpe deg raskere ved supporthenvendelser, til å sikre at eldre appversjoner fungerer med tjenestene våre, og til å gjøre deg oppmerksom på en nødvendig oppdatering ved behov. Vi lagrer bare den eldste versjonen du har brukt aktivt i løpet av de siste to ukene. Enkeltenheter registreres ikke, og det lagres ingen identifikatorer på enheten din. For brukere som bruker cori via en utdanningsorganisasjon (for eksempel 6K UNITED), lagres ikke disse opplysningene. Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i en velfungerende tjeneste og effektiv support). Opplysningene slettes sammen med kontoen din.

6. Abonnement på nyhetsbrevet vårt

I tjenestene til cori Tech GmbH (nettsted og mobilapper) får brukerne mulighet til å abonnere på selskapets nyhetsbrev. Hvilke personopplysninger som overføres til den behandlingsansvarlige ved bestilling av nyhetsbrevet, fremgår av inntastingsskjemaet som benyttes til dette.

cori Tech GmbH informerer med jevne mellomrom kundene og forretningspartnerne sine om selskapets tilbud gjennom et nyhetsbrev. Nyhetsbrevet fra selskapet vårt kan som hovedregel bare mottas av den registrerte dersom (1) den registrerte har en gyldig e-postadresse og (2) den registrerte melder seg på nyhetsbrevet. Til e-postadressen som en registrert første gang oppgir for utsendelse av nyhetsbrev, sendes av rettslige grunner en bekreftelses-e-post etter en dobbel påmeldingsprosedyre (double opt-in). Denne bekreftelses-e-posten skal kontrollere om innehaveren av e-postadressen som registrert har godkjent mottak av nyhetsbrevet.

Ved påmelding til nyhetsbrevet lagrer vi videre IP-adressen som internettleverandøren (ISP) har tildelt datasystemet den registrerte benyttet på påmeldingstidspunktet, samt dato og klokkeslett for påmeldingen. Innsamlingen av disse dataene er nødvendig for på et senere tidspunkt å kunne spore et (mulig) misbruk av en registrerts e-postadresse, og tjener derfor til å sikre den behandlingsansvarlige rettslig.

Personopplysningene som samles inn i forbindelse med påmelding til nyhetsbrevet, brukes utelukkende til utsendelse av nyhetsbrevet vårt. Videre kan abonnenter på nyhetsbrevet bli informert per e-post dersom dette er nødvendig for driften av nyhetsbrevtjenesten eller en tilhørende registrering, slik det kan være tilfelle ved endringer i nyhetsbrevtilbudet eller ved endringer i de tekniske forholdene. Personopplysninger som samles inn i forbindelse med nyhetsbrevtjenesten, utleveres ikke til tredjeparter. Abonnementet på nyhetsbrevet vårt kan når som helst sies opp av den registrerte. Samtykket til lagring av personopplysninger som den registrerte har gitt oss for utsendelse av nyhetsbrev, kan når som helst trekkes tilbake. For å trekke tilbake samtykket finnes det en tilsvarende lenke i hvert nyhetsbrev. Videre er det mulig når som helst å melde seg av nyhetsbrevutsendelsen direkte i tjenestene våre (nettstedet eller mobilappene), eller å meddele dette til den behandlingsansvarlige på annen måte.

7. Sporing i nyhetsbrev

Nyhetsbrevene fra cori Tech GmbH inneholder såkalte sporingspiksler. En sporingspiksel er et miniatyrbilde som bygges inn i e-poster som sendes i HTML-format, for å muliggjøre loggføring og logganalyse. Dermed kan det gjennomføres en statistisk vurdering av om markedsføringskampanjer på nett lykkes eller ikke. Ved hjelp av den innebygde sporingspikselen kan cori Tech GmbH se om og når en e-post ble åpnet av en registrert, og hvilke lenker i e-posten den registrerte klikket på.

Slike personopplysninger som samles inn via sporingspikslene i nyhetsbrevene, lagres og analyseres av den behandlingsansvarlige for å optimalisere utsendelsen av nyhetsbrev og tilpasse innholdet i fremtidige nyhetsbrev enda bedre til den registrertes interesser. Disse personopplysningene utleveres ikke til tredjeparter. Registrerte har til enhver tid rett til å trekke tilbake den særskilte samtykkeerklæringen som er avgitt gjennom den doble påmeldingsprosedyren. Etter en tilbaketrekking slettes disse personopplysningene av den behandlingsansvarlige. cori Tech GmbH tolker automatisk en avmelding fra nyhetsbrevet som en tilbaketrekking.

8. Kontaktmulighet via tjenestene våre

Tjenestene til cori Tech GmbH (nettsted og mobilapper) inneholder på grunn av lovbestemte krav opplysninger som muliggjør rask elektronisk kontakt med selskapet vårt og direkte kommunikasjon med oss, herunder også en generell adresse for såkalt elektronisk post (e-postadresse). Dersom en registrert tar kontakt med den behandlingsansvarlige per e-post, via et kontaktskjema eller via mobilappene, lagres personopplysningene som den registrerte har oversendt, automatisk. Slike personopplysninger som en registrert frivillig oversender til den behandlingsansvarlige, lagres med sikte på behandling av henvendelsen eller for å ta kontakt med den registrerte. Disse personopplysningene utleveres ikke til tredjeparter.

9. Abonnement på kommentarer i bloggen

Kommentarer som legges igjen i bloggen i tjenestene til cori Tech GmbH (nettsted og mobilapper), kan som hovedregel abonneres på av tredjeparter. Særlig er det mulig for en kommentator å abonnere på kommentarene som følger etter vedkommendes egen kommentar til et bestemt blogginnlegg.

Dersom en registrert velger å abonnere på kommentarer, sender den behandlingsansvarlige en automatisk bekreftelses-e-post for gjennom den doble påmeldingsprosedyren å kontrollere om det virkelig er innehaveren av den oppgitte e-postadressen som har valgt dette. Abonnementet på kommentarer kan avsluttes når som helst.

10. Rutinemessig sletting og sperring av personopplysninger

Den behandlingsansvarlige behandler og lagrer den registrertes personopplysninger bare så lenge det er nødvendig for å oppnå formålet med lagringen, eller så lenge dette er fastsatt av EU-lovgiveren eller en annen lovgiver i lover eller forskrifter som den behandlingsansvarlige er underlagt.

Bortfaller formålet med lagringen, eller utløper en lagringsfrist som er fastsatt av EU-lovgiveren eller en annen kompetent lovgiver, sperres eller slettes personopplysningene rutinemessig og i samsvar med de lovbestemte reglene.

11. Den registrertes rettigheter

    a) Rett til bekreftelse

    Enhver registrert har den retten EU-lovgiveren har gitt til å kreve bekreftelse fra den behandlingsansvarlige på om personopplysninger om vedkommende behandles. Ønsker en registrert å benytte seg av denne retten til bekreftelse, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige.

    b) Rett til innsyn

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til når som helst å få vederlagsfri informasjon fra den behandlingsansvarlige om personopplysningene som er lagret om vedkommende, samt en kopi av denne informasjonen. Videre har EU-lovgiveren gitt den registrerte rett til innsyn i følgende opplysninger:

      formålene med behandlingen
      kategoriene av personopplysninger som behandles
      mottakerne eller kategoriene av mottakere som personopplysningene er blitt eller vil bli utlevert til, særlig mottakere i tredjeland eller internasjonale organisasjoner
      om mulig, hvor lenge personopplysningene forventes å bli lagret, eller, dersom dette ikke er mulig, kriteriene som brukes for å fastsette denne perioden
      retten til å kreve at den behandlingsansvarlige retter eller sletter personopplysninger om vedkommende eller begrenser behandlingen, eller retten til å protestere mot denne behandlingen
      retten til å klage til en tilsynsmyndighet
      dersom personopplysningene ikke er samlet inn fra den registrerte: all tilgjengelig informasjon om hvor opplysningene stammer fra
      forekomsten av automatiserte avgjørelser, herunder profilering, som nevnt i artikkel 22 nr. 1 og 4 GDPR, og – i det minste i slike tilfeller – relevant informasjon om den underliggende logikken samt betydningen og de forventede konsekvensene av en slik behandling for den registrerte

    Videre har den registrerte rett til å få vite om personopplysninger er overført til et tredjeland eller til en internasjonal organisasjon. Dersom dette er tilfelle, har den registrerte for øvrig rett til å bli informert om de nødvendige garantiene i forbindelse med overføringen.

    Ønsker en registrert å benytte seg av denne innsynsretten, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige.

    c) Rett til retting

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til å kreve at uriktige personopplysninger om vedkommende rettes uten ugrunnet opphold. Videre har den registrerte rett til, med tanke på formålene med behandlingen, å kreve at ufullstendige personopplysninger utfylles – også ved hjelp av en supplerende erklæring.

    Ønsker en registrert å benytte seg av denne retten til retting, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige.

    d) Rett til sletting (retten til å bli glemt)

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til å kreve at den behandlingsansvarlige uten ugrunnet opphold sletter personopplysninger om vedkommende, dersom en av følgende grunner foreligger og behandlingen ikke er nødvendig:

      Personopplysningene ble samlet inn eller på annen måte behandlet for formål de ikke lenger er nødvendige for.
      Den registrerte trekker tilbake samtykket som behandlingen bygget på i henhold til art. 6 nr. 1 bokstav a GDPR eller art. 9 nr. 2 bokstav a GDPR, og det finnes ikke noe annet rettslig grunnlag for behandlingen.
      Den registrerte protesterer mot behandlingen i henhold til art. 21 nr. 1 GDPR, og det foreligger ikke mer tungtveiende berettigede grunner for behandlingen, eller den registrerte protesterer mot behandlingen i henhold til art. 21 nr. 2 GDPR.
      Personopplysningene er blitt behandlet ulovlig.
      Sletting av personopplysningene er nødvendig for å oppfylle en rettslig forpliktelse etter unionsretten eller medlemsstatenes nasjonale rett som den behandlingsansvarlige er underlagt.
      Personopplysningene er samlet inn i forbindelse med tilbud om informasjonssamfunnstjenester i henhold til art. 8 nr. 1 GDPR.

    Dersom en av grunnene nevnt ovenfor foreligger og en registrert ønsker å få slettet personopplysninger som er lagret hos cori Tech GmbH, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige. Medarbeideren hos cori Tech GmbH vil sørge for at slettekravet etterkommes uten ugrunnet opphold.

    Dersom personopplysningene er offentliggjort av cori Tech GmbH og selskapet vårt som behandlingsansvarlig er forpliktet til å slette personopplysningene i henhold til art. 17 nr. 1 GDPR, treffer cori Tech GmbH, idet det tas hensyn til tilgjengelig teknologi og gjennomføringskostnadene, rimelige tiltak, også av teknisk art, for å underrette andre behandlingsansvarlige som behandler de offentliggjorte personopplysningene, om at den registrerte har krevd at disse andre behandlingsansvarlige sletter alle lenker til disse personopplysningene, eller kopier eller reproduksjoner av dem, i den grad behandlingen ikke er nødvendig. Medarbeideren hos cori Tech GmbH vil i det enkelte tilfellet sørge for det som er nødvendig.

    e) Rett til begrensning av behandlingen

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til å kreve at den behandlingsansvarlige begrenser behandlingen, dersom ett av følgende vilkår er oppfylt:

      Den registrerte bestrider riktigheten av personopplysningene, i et tidsrom som gjør det mulig for den behandlingsansvarlige å kontrollere riktigheten av personopplysningene.
      Behandlingen er ulovlig, den registrerte motsetter seg sletting av personopplysningene og krever i stedet at bruken av personopplysningene begrenses.
      Den behandlingsansvarlige trenger ikke lenger personopplysningene til formålet med behandlingen, men den registrerte trenger dem for å fastsette, gjøre gjeldende eller forsvare rettskrav.
      Den registrerte har protestert mot behandlingen i henhold til art. 21 nr. 1 GDPR, og det er ennå ikke avklart om den behandlingsansvarliges berettigede grunner går foran den registrertes.

    Dersom ett av vilkårene nevnt ovenfor er oppfylt og en registrert ønsker å kreve begrensning av personopplysninger som er lagret hos cori Tech GmbH, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige. Medarbeideren hos cori Tech GmbH vil sørge for at behandlingen begrenses.

    f) Rett til dataportabilitet

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til å motta personopplysninger om seg selv, som vedkommende har gitt til en behandlingsansvarlig, i et strukturert, alminnelig anvendt og maskinlesbart format. Vedkommende har dessuten rett til å overføre disse opplysningene til en annen behandlingsansvarlig uten hindring fra den behandlingsansvarlige som personopplysningene ble gitt til, forutsatt at behandlingen bygger på samtykke i henhold til art. 6 nr. 1 bokstav a GDPR eller art. 9 nr. 2 bokstav a GDPR, eller på en avtale i henhold til art. 6 nr. 1 bokstav b GDPR, og at behandlingen utføres automatisert, med mindre behandlingen er nødvendig for å utføre en oppgave i allmennhetens interesse eller utøve offentlig myndighet som den behandlingsansvarlige er tillagt.

    Videre har den registrerte ved utøvelse av retten til dataportabilitet i henhold til art. 20 nr. 1 GDPR rett til å få personopplysningene overført direkte fra én behandlingsansvarlig til en annen, dersom det er teknisk mulig og forutsatt at dette ikke krenker andre personers rettigheter og friheter.

    For å gjøre gjeldende retten til dataportabilitet kan den registrerte når som helst henvende seg til en medarbeider hos cori Tech GmbH.

    g) Rett til å protestere

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til, av grunner knyttet til vedkommendes særlige situasjon, når som helst å protestere mot behandling av personopplysninger om seg selv som skjer på grunnlag av art. 6 nr. 1 bokstav e eller f GDPR. Dette gjelder også profilering basert på disse bestemmelsene.

    cori Tech GmbH behandler ikke lenger personopplysningene ved en innsigelse, med mindre vi kan påvise tvingende berettigede grunner for behandlingen som går foran den registrertes interesser, rettigheter og friheter, eller behandlingen tjener til å fastsette, gjøre gjeldende eller forsvare rettskrav.

    Behandler cori Tech GmbH personopplysninger med sikte på direkte markedsføring, har den registrerte rett til når som helst å protestere mot behandlingen av personopplysningene til slik markedsføring. Dette gjelder også profilering i den grad den er knyttet til slik direkte markedsføring. Protesterer den registrerte overfor cori Tech GmbH mot behandling til formål knyttet til direkte markedsføring, vil cori Tech GmbH ikke lenger behandle personopplysningene til disse formålene.

    Videre har den registrerte rett til, av grunner knyttet til vedkommendes særlige situasjon, å protestere mot behandling av personopplysninger om seg selv som skjer hos cori Tech GmbH for vitenskapelige eller historiske forskningsformål eller for statistiske formål i henhold til art. 89 nr. 1 GDPR, med mindre slik behandling er nødvendig for å utføre en oppgave i allmennhetens interesse.

    For å utøve retten til å protestere kan den registrerte henvende seg direkte til enhver medarbeider hos cori Tech GmbH eller til en annen medarbeider. Den registrerte står videre fritt til, i forbindelse med bruk av informasjonssamfunnstjenester og uten hensyn til direktiv 2002/58/EF, å utøve innsigelsesretten sin ved hjelp av automatiserte metoder som benytter tekniske spesifikasjoner.

    h) Automatiserte avgjørelser i enkelttilfeller, herunder profilering

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til ikke å være gjenstand for en avgjørelse som utelukkende er basert på automatisert behandling – herunder profilering – som har rettsvirkning for vedkommende eller på tilsvarende måte i betydelig grad påvirker vedkommende, med mindre avgjørelsen (1) er nødvendig for å inngå eller oppfylle en avtale mellom den registrerte og den behandlingsansvarlige, (2) er tillatt i henhold til unionsretten eller medlemsstatenes nasjonale rett som den behandlingsansvarlige er underlagt, og denne lovgivningen inneholder egnede tiltak for å verne den registrertes rettigheter, friheter og berettigede interesser, eller (3) skjer med den registrertes uttrykkelige samtykke.

    Er avgjørelsen (1) nødvendig for å inngå eller oppfylle en avtale mellom den registrerte og den behandlingsansvarlige, eller (2) skjer den med den registrertes uttrykkelige samtykke, treffer cori Tech GmbH egnede tiltak for å verne den registrertes rettigheter, friheter og berettigede interesser, som minst omfatter retten til menneskelig inngripen fra den behandlingsansvarlige, retten til å uttrykke sitt eget synspunkt og retten til å bestride avgjørelsen.

    Ønsker den registrerte å gjøre gjeldende rettigheter knyttet til automatiserte avgjørelser, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige.

    i) Rett til å trekke tilbake et personvernrettslig samtykke

    Enhver person som er berørt av behandling av personopplysninger, har den retten EU-lovgiveren har gitt til når som helst å trekke tilbake et samtykke til behandling av personopplysninger.

    Ønsker den registrerte å gjøre gjeldende retten til å trekke tilbake et samtykke, kan vedkommende når som helst henvende seg til en medarbeider hos den behandlingsansvarlige.

12. Webanalyse med OpenPanel (selvhostet)

Vi bruker webanalysetjenesten OpenPanel på nettstedet vårt. OpenPanel er programvare med åpen kildekode som vi drifter fullt ut selv på egne servere i Den europeiske union. Det er ingen forbindelse til en ekstern analyseleverandør, og ingen analysedata overføres til tredjeparter.

Målingen av rekkevidde skjer uten informasjonskapsler og uten at det lagres identifikatorer på enheten din. Vi registrerer blant annet sidene som besøkes, hvor besøket kommer fra (henvisende nettsted, kampanjeparametere), teknisk informasjon som nettleser og operativsystem samt en omtrentlig region utledet av dette. IP-adressen brukes ikke til å identifisere enkeltpersoner.

Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å måle rekkevidde og forbedre tilbudet vårt). Siden det ikke lagres eller leses informasjon på enheten din for dette formålet, kreves det ikke samtykke etter § 25 TDDDG (den tyske loven om digitale tjenester og personvern).

Kobling til konto bare med samtykke: Hvis du har samtykket via informasjonskapselbanneret vårt, kobler vi webanalysen til brukerkontoen din etter en registrering eller innlogging, for å forstå bruken av tjenestene våre på tvers av enheter. Det rettslige grunnlaget for dette er art. 6 nr. 1 bokstav a GDPR (samtykke). Du kan når som helst trekke tilbake dette samtykket via innstillingene for informasjonskapsler i bunnteksten. Ved sletting av kontoen din fjernes også den tilhørende analyseprofilen.

13. Meta Pixel og Conversions API

Vi bruker Meta Pixel (tidligere Facebook Pixel) på nettstedet vårt, en tjeneste fra Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland (heretter «Meta»). Meta Pixel lastes utelukkende etter ditt uttrykkelige samtykke via informasjonskapselbanneret vårt.

Formålet med behandlingen: Meta Pixel brukes til å analysere effekten av annonsene våre på Metas plattformer (Facebook, Instagram) og til å danne målgrupper for annonser (såkalt «remarketing»). Ved hjelp av Meta Pixel kan vi se hvilke handlinger brukere utfører på nettstedet vårt etter å ha klikket på en annonse.

Opplysninger som behandles: Når Meta Pixel er aktivert, behandles følgende opplysninger:

  • Sidevisninger og interaksjoner på nettstedet vårt
  • Teknisk informasjon (nettlesertype, operativsystem, skjermoppløsning)
  • IP-adresse (forkortet)
  • Meta-informasjonskapsler (_fbp, _fbc)

Conversions API: I tillegg til Meta Pixel bruker vi Meta Conversions API for å sende utvalgte konverteringshendelser (registrering, start av prøveperiode, inngåelse av abonnement) til Meta fra serveren vår. Da overføres e-postadressen (hashet med SHA-256 før overføringen) samt, i den grad de foreligger, IP-adresse, nettleserinformasjon og Meta-identifikatorene _fbc og _fbp. Conversions API brukes bare for brukere som på forhånd har gitt samtykke via informasjonskapselbanneret. Trekkes samtykket tilbake, overføres ingen ytterligere hendelser.

Overføring av opplysninger til tredjeland: Opplysningene som samles inn, overføres til Meta Platforms, Inc. i USA. Overføringen skjer på grunnlag av EUs standard personvernbestemmelser i henhold til art. 46 nr. 2 bokstav c GDPR.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke). Du kan når som helst trekke tilbake samtykket ditt via «Innstillinger for informasjonskapsler» i bunnteksten på nettstedet vårt. Ved tilbaketrekking lastes ikke Meta Pixel lenger, og ingen ytterligere opplysninger overføres til Meta.

Mer informasjon om personvern hos Meta finner du her: https://www.facebook.com/privacy/policy/

13a. Google Ads-konverteringssporing

Vi bruker Google Ads-konverteringssporing på nettstedet vårt, en tjeneste fra Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (heretter «Google»). Google-taggen lastes utelukkende etter ditt uttrykkelige samtykke via informasjonskapselbanneret vårt. Vi bruker i den forbindelse Google Consent Mode: uten samtykke overføres ingen opplysninger til Google.

Formålet med behandlingen: Konverteringssporingen brukes til å måle om brukere utfører en bestemt handling (for eksempel en registrering) etter å ha klikket på en av Google-annonsene våre. Slik kan vi vurdere effekten av annonsene våre. Vi identifiserer ikke brukere personlig.

Opplysninger som behandles: Med ditt samtykke setter Google informasjonskapsler på enheten din og behandler blant annet klikk-ID-en (gclid), IP-adresse og nettleserinformasjon. I tillegg overfører vi med ditt samtykke lagrede klikk-ID-er sammen med konverteringshendelser (for eksempel start av prøveperioden eller inngåelse av et abonnement) til Google fra serveren vår, for å knytte konverteringer til annonser.

Overføring av opplysninger til tredjeland: Opplysningene som samles inn, kan overføres til Google LLC i USA. Overføringen skjer på grunnlag av EUs standard personvernbestemmelser i henhold til art. 46 nr. 2 bokstav c GDPR.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke). Du kan når som helst trekke tilbake samtykket ditt via «Innstillinger for informasjonskapsler» i bunnteksten på nettstedet vårt. Ved tilbaketrekking deaktiveres Google-taggen, og ingen ytterligere opplysninger overføres til Google.

Mer informasjon om personvern hos Google finner du her: https://policies.google.com/privacy

14. Lenking til Instagram

På nettstedet vårt og i mobilappene våre finnes det lenker til Instagram-profilen vår. Instagram er en tjeneste fra Meta Platforms Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland.

Vi bruker ingen Instagram-plugins, ingen innebygde feeder, ingen liker-knapper eller annen sporingsteknologi fra Instagram. I stedet bruker vi utelukkende statiske HTML-lenker (hyperlenker) som sender deg videre til Instagram-profilen vår.

Overføring av opplysninger til Meta/Instagram skjer først når du aktivt klikker på lenken eller Instagram-ikonet og dermed åpner Instagram-nettstedet eller -appen. Ved et rent besøk på nettstedet eller i appen vår uten å klikke på Instagram-lenken overføres ingen opplysninger til Instagram.

Så snart du klikker på lenken og blir sendt videre til Instagram, er du underlagt personvernbestemmelsene til Instagram og Meta. Mer informasjon finner du på https://help.instagram.com/155833707900388 og https://www.instagram.com/about/legal/privacy/.

15. Lenking til LinkedIn

På nettstedet vårt og i mobilappene våre finnes det lenker til LinkedIn-profilen vår. LinkedIn er et internettbasert sosialt nettverk fra LinkedIn Ireland Unlimited Company, Wilton Plaza, Wilton Place, Dublin 2, Ireland.

Vi bruker ingen LinkedIn-plugins, ingen innebygde feeder, ingen delingsknapper eller annen sporingsteknologi fra LinkedIn. I stedet bruker vi utelukkende statiske HTML-lenker (hyperlenker) som sender deg videre til LinkedIn-profilen vår.

Overføring av opplysninger til LinkedIn skjer først når du aktivt klikker på lenken eller LinkedIn-ikonet og dermed åpner LinkedIn-nettstedet eller -appen. Ved et rent besøk på nettstedet eller i appen vår uten å klikke på LinkedIn-lenken overføres ingen opplysninger til LinkedIn.

Så snart du klikker på lenken og blir sendt videre til LinkedIn, er du underlagt personvernbestemmelsene til LinkedIn. Mer informasjon finner du på https://www.linkedin.com/legal/privacy-policy.

16. Lenking til WhatsApp

På nettstedet vårt og i mobilappene våre finnes det lenker for å komme i kontakt med oss via WhatsApp. WhatsApp er en meldingstjeneste fra WhatsApp Ireland Limited, 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland (et selskap i Meta Platforms).

Vi bruker ingen WhatsApp-plugins, ingen innebygde chatter eller annen sporingsteknologi fra WhatsApp. I stedet bruker vi utelukkende statiske HTML-lenker som sender deg direkte til en WhatsApp-chat med oss.

Overføring av opplysninger til WhatsApp eller Meta skjer først når du aktivt klikker på lenken eller WhatsApp-ikonet og dermed åpner WhatsApp (web eller app). Ved et rent besøk på nettstedet eller i appen vår uten å klikke på WhatsApp-lenken overføres ingen opplysninger til WhatsApp.

Så snart du klikker på lenken og åpner WhatsApp, er du underlagt personvernbestemmelsene til WhatsApp og Meta. Mer informasjon finner du på https://www.whatsapp.com/legal/privacy-policy.

17. Betalingsmåte: personvernbestemmelser for Stripe som betalingsmåte

Den behandlingsansvarlige har integrert komponenter fra Stripe i tjenestene sine (nettsted og mobilapper). Stripe er en betalingstjenesteleverandør på nett som muliggjør sikker gjennomføring av betalinger med kredittkort, debetkort og andre elektroniske betalingsmåter. Stripe tilbyr en omfattende betalingsinfrastruktur med svindelbeskyttelse og sikker databehandling.

Selskapet bak Stripe er Stripe, Inc., 510 Townsend Street, San Francisco, CA 94103, USA. For det europeiske området er Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland, ansvarlig.

Velger den registrerte Stripe som betalingsmåte under bestillingsprosessen i tjenestene våre, overføres opplysninger om den registrerte automatisk til Stripe. Ved å velge dette betalingsalternativet samtykker den registrerte i overføringen av personopplysninger som er nødvendig for å gjennomføre betalingen.

Personopplysningene som overføres til Stripe, er som regel fornavn, etternavn, adresse, e-postadresse, IP-adresse samt andre opplysninger som er nødvendige for å gjennomføre betalingen. Nødvendige for gjennomføringen av kjøpsavtalen er også personopplysninger som er knyttet til den aktuelle bestillingen. Særlig kan det utveksles betalingsinformasjon som kortnummer, gyldighetsdato og CVC-kode (disse overføres direkte til Stripe og lagres ikke på serverne våre), antall varer, varenummer, opplysninger om varer og tjenester, priser og avgifter.

Formålet med overføringen av opplysningene er særlig identitetskontroll, betalingsadministrasjon og svindelforebygging. Den behandlingsansvarlige vil særlig overføre personopplysninger til Stripe når det foreligger en berettiget interesse i overføringen. Stripe bruker avanserte algoritmer og maskinlæring for å oppdage og forhindre svindeltransaksjoner.

Stripe utleverer også personopplysningene til tilknyttede selskaper og tjenesteleverandører, i den grad dette er nødvendig for å oppfylle de avtalemessige forpliktelsene, eller opplysningene skal behandles på vegne av Stripe. Stripe samarbeider med finansinstitusjoner og kortnettverk for å behandle betalinger.

Den registrerte har mulighet til når som helst å trekke tilbake samtykket til behandling av personopplysninger overfor den behandlingsansvarlige. En tilbaketrekking påvirker ikke personopplysninger som nødvendigvis må behandles, brukes eller overføres for å gjennomføre betalingen (i samsvar med avtalen).

De gjeldende personvernbestemmelsene til Stripe finnes på https://stripe.com/de/privacy og https://stripe.com/de/legal. Mer informasjon om personvern hos Stripe finnes på https://stripe.com/de/guides/general-data-protection-regulation.

17a. cori Tickets – billettsalg og arrangementer

Via cori Tickets (tickets.cori.music) selger selvstendige arrangører billetter til sine egne arrangementer. Når du kjøper en billett, inngås billettavtalen med arrangøren, ikke med cori. Når det gjelder personopplysningene dine, er cori og arrangøren hver for seg selvstendige behandlingsansvarlige i henhold til art. 4 nr. 7 GDPR: cori for driften av butikken, betalingsavviklingen og utstedelsen av billetter og fakturaer, og arrangøren for inngangskontrollen til arrangementet og for sin egen bruk av deltakeropplysningene.

Ved en bestilling behandler vi: e-postadressen din, navnene på billettinnehaverne i den grad arrangøren samler inn disse, navn og adresse til fakturamottakeren som betalingstjenesteleverandøren vår Stripe sender oss for fakturaen, billettene, plassene og prisnivåene du har valgt samt en eventuell rett til rabatt, bestillingsbeløpet, en eventuell rabattkode og betalingsstatus, samt tidspunktet billetten din skannes ved inngangen til arrangementet. Rettslig grunnlag er art. 6 nr. 1 bokstav b GDPR (oppfyllelse av billettavtalen og vår tilknyttede plattformavtale), samt art. 6 nr. 1 bokstav c GDPR for den lovpålagte oppbevaringen av fakturaer.

Arrangøren som mottaker. For at arrangøren skal kunne gjennomføre arrangementet sitt, gjør vi følgende tilgjengelig for arrangøren og medlemmene av arrangementsteamet: kjøperens e-postadresse, navnene på billettinnehaverne, billettkodene, plassene og prisnivåene, rabattmarkeringen, kjøpstidspunktene og innslippstidspunktene, også som en nedlastbar deltakerliste. På samme måte er fakturaen tilgjengelig for arrangøren, som inneholder navn og adresse til fakturamottakeren. Arrangøren er selvstendig behandlingsansvarlig for disse opplysningene og er selv ansvarlig for lovlig bruk av dem – herunder eventuell markedsføring. Vi ber deg om å lese arrangørens egen personvernerklæring.

Betaling (Stripe Connect). Betalinger i cori Tickets avvikles av Stripe via arrangørens egen Stripe-konto (Stripe Connect, direktebetalinger): Arrangøren er selgeren (merchant of record), og Stripe er selvstendig behandlingsansvarlig for sine egne formål knyttet til identitetskontroll og svindelforebygging. Under betalingsprosessen lastes Stripe.js i nettleseren din og kan sette egne informasjonskapsler for å forebygge svindel. Punkt 17 gjelder tilsvarende for Stripe.

Databehandlere. For levering av billettene bruker vi Amazon Web Services (AWS) som databehandler: transaksjons-e-poster – ordrebekreftelsen din med vedlagte billett- og faktura-PDF-er samt lenken «Finn billettene igjen» – sendes via Amazon SES, og billett-PDF-er, faktura-PDF-er og eksporter av deltakerlister lagres i Amazon S3, i begge tilfeller i regionen EU (Frankfurt). Billett- og faktura-PDF-er genereres på våre egne servere.

Innslipp og dørskannere. Ved arrangementet skannes billetter for å slippe inn innehaverne. Vi registrerer tidspunktet for innslippet, hvilken inngang eller hvilket teammedlem som slapp billetten inn, samt en enhets-skannidentifikator for å hindre at en billett brukes to ganger. For at innslippet også skal fungere uten nettverksforbindelse, kan arrangørens skanner-app laste ned billettlisten for arrangementet – inkludert navnene på billettinnehaverne, i den grad de er samlet inn – og oppbevare den i nettleserlagringen på enheten som skanner, inntil man bytter arrangement eller opplysningene slettes. Denne listen inneholder ingen e-postadresser til kjøpere og ingen ordrenumre.

Lagringstid. Vi lagrer bestillings- og billettopplysninger så lenge dette er nødvendig for å oppfylle avtalen samt for å håndtere refusjoner, betalingstvister og support, og deretter i de lovbestemte oppbevaringsfristene. Fakturaer og de underliggende regnskapsopplysningene oppbevares i ti år (§ 147 AO og § 14b UStG, tyske skatte- og merverdiavgiftsregler) og kan ikke slettes før dette. Et slettekrav etterkommes innenfor denne rammen ved at den videre behandlingen begrenses.

Rettighetene dine. Du har rettighetene som er beskrevet i punkt 11 i denne erklæringen – særlig innsyn, retting, sletting og innsigelse – overfor cori for behandlingen vi er ansvarlige for, og overfor arrangøren for behandlingen arrangøren er ansvarlig for. Du trenger ingen cori-konto for dette. Ta kontakt med oss på adressen som er oppgitt i punkt 2, og oppgi bestillingen din, så opplyser vi deg også om hvilken arrangør bestillingen din gjelder, slik at du kan henvende deg direkte til vedkommende.

18. Mobilapper og tillatelser

cori Tech GmbH tilbyr mobilapplikasjoner for iOS og Android. For å kunne levere funksjonaliteten i appene våre trenger vi tilgang til bestemte enhetsfunksjoner. Du gir disse tillatelsene frivillig, og de kan når som helst trekkes tilbake i enhetsinnstillingene.

18.1 Tilgang til mikrofon

Appen vår trenger tilgang til mikrofonen på enheten din for å lage lydopptak til korøvelser og trening. Opptakene brukes utelukkende til opptakene du selv starter. Denne tilgangen forespørres bare ved behov.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke)

18.2 Tilgang til kamera

Appen trenger kameratilgang for å ta profilbilder og dele bilder av noter. Denne funksjonen er valgfri og aktiveres bare når du uttrykkelig ber om det.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke)

18.3 Tilgang til bildebibliotek

For å kunne velge profilbilder og notebilder fra bildebiblioteket ditt trenger appen tilsvarende tilgang. Denne tilgangen forespørres bare ved behov.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke)

18.4 Tilgang til lagring

Appen trenger tilgang til enhetens lagring for å importere MP3- og MIDI-filer som du vil bruke i korøvelsene dine. Denne tilgangen forespørres bare ved behov.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke)

18.5 Push-varsler

Med ditt samtykke kan vi sende deg push-varsler for å informere deg om koraktiviteter, nye meldinger eller viktige oppdateringer. Du kan når som helst deaktivere push-varsler i enhetsinnstillingene.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke)

19. Lydopptak og lydbehandling

19.1 Lokale opptak

Du kan lage lokale opptak i appen som utelukkende lagres på enheten din. Disse opptakene analyseres lokalt på enheten din for å utføre tonehøydegjenkjenning. Analyseresultatene vises bare for deg.

Behandling: Utelukkende lokalt på enheten din

Lagring: Bare på enheten din, ikke på serverne våre

Sletting: Kan når som helst slettes av deg i appen

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

19.2 Sanger som deles med koret

Hvis du vil dele en sang med koret ditt, kan du lage opptak som deles med andre kormedlemmer:

Lokal behandling:

Tonehøydegjenkjenning direkte på enheten din

Serverbehandling:

  • På forespørsel kan opptak behandles på serverne våre for utvidet analyse av sangtekst
  • Behandlingen skjer bare etter din uttrykkelige bekreftelse
  • Analyseresultatene deles med deg og medlemmene i koret ditt

Tilgang til delte sanger:

  • Alle medlemmer i et kor har tilgang til delte sanger
  • Sanger som er merket som private, kan bare ses av korledere
  • Private opptak fra enkeltmedlemmer forblir alltid lokale og deles ikke

Lagringstid: Opptak lagres til du sletter dem eller avslutter kontoen din.

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

19.3 Import av lyd- og MIDI-filer

Du kan importere MP3- og MIDI-filer til appen. Disse filene lagres på serverne våre når du deler dem med koret ditt.

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

20. Datasynkronisering mellom enheter

Følgende opplysninger synkroniseres mellom enhetene dine og lagres på serverne våre:

  • Profilopplysninger (e-post, navn, fødselsdato)
  • Anonymiserte øvingsstatistikker
  • Sanger og opptak som deles med koret
  • Kormedlemskap og korinformasjon

Synkroniseringen skjer kryptert over sikre forbindelser. Lokale øvingsopptak synkroniseres ikke og blir utelukkende værende på enheten de ble laget på.

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

21. Korfunksjoner og datadeling

21.1 Kor og medlemskap

Når du blir med i et kor eller oppretter et kor, deles følgende opplysninger med andre kormedlemmer:

  • Profilnavnet ditt
  • Profilbildet ditt (hvis du har et)
  • Anonymiserte øvingsstatistikker
  • Sanger og opptak du har delt (med mindre de er merket som private)

Dataisolering mellom kor: Opplysninger deles ikke mellom ulike kor. Hvert kor utgjør et eget datarom.

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

21.2 Rettigheter for korledere

Korledere kan:

  • Opprette sanger og legge til opptak eller importerte spor
  • Få tilgang til sanger som er merket som private
  • Administrere kormedlemmer

Korledere kan ikke få tilgang til enkeltmedlemmers private lokale øvingsopptak.

Rettslig grunnlag: art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale)

22. 6K UNITED! – bruk av barn og unge

Innenfor rammen av et samarbeid med 6K UNITED! music education & production GmbH, Triglawstr. 33, 12589 Berlin (heretter «6K UNITED!»), tilbyr vi i appen vår et lukket område for elever som deltar i musikkopplæringsprogrammet 6K UNITED!. Tilgangen skjer via en felles tilgangskode (masterkode) som læreren eller korlederen deler ut.

22.1 Særlig hensyn til vern av mindreårige

Siden 6K UNITED!-området brukes av barn og unge, har vi begrenset databehandlingen til et absolutt minimum og tar særlig hensyn til kravene i art. 8 GDPR (vilkår for barns samtykke i forbindelse med informasjonssamfunnstjenester) samt prinsippet om dataminimering (art. 5 nr. 1 bokstav c GDPR).

22.2 Type tilgang og opplysninger som samles inn

Tilgangen til 6K UNITED!-området skjer anonymt via en felles tilgangskode. Det opprettes ingen individuell brukerkonto med e-postadresse. Ved bruken samles utelukkende følgende opplysninger inn:

  • Et selvvalgt visningsnavn (fornavn eller kallenavn)
  • Stemmepreferanse (f.eks. venstre/høyre)
  • Anonyme bruksstatistikker (f.eks. øvingsrekker)

Det samles ikke inn e-postadresser, fødselsdatoer, telefonnumre eller andre identifiserende personopplysninger.

22.3 YouTube-innhold

I 6K UNITED!-området bygges YouTube-videoer inn via YouTubes offisielle innbyggingsmekanismer (YouTube IFrame API). Når en video spilles av, overføres opplysninger til Google Ireland Limited eller Google LLC, USA, særlig:

  • Enhetens IP-adresse
  • Enhetsinformasjon (operativsystem, nettleser eller appversjon)
  • Informasjon om videoen som spilles av

Innbyggingen skjer via YouTubes offisielle innbyggingsmekanismer. Google kan i den forbindelse registrere tekniske opplysninger (IP-adresse, enhetsinformasjon) fra brukerens enhet. Mer informasjon om personvern hos YouTube finner du her: https://policies.google.com/privacy

Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å tilby øvingsinnholdet som 6K UNITED! har gitt tillatelse til).

22.4 Rettslig grunnlag for databehandlingen i 6K-området

Databehandlingen i 6K UNITED!-området skjer på følgende rettslige grunnlag:

  • art. 6 nr. 1 bokstav b GDPR (oppfyllelse av avtale): Behandlingen er nødvendig for å gi tilgang til 6K-øvingsområdet.
  • art. 6 nr. 1 bokstav f GDPR (berettiget interesse): Den minimale databehandlingen tjener den berettigede interessen i å tilby et funksjonsdyktig og barnevennlig digitalt øvingsmiljø.

Tilgangen til 6K UNITED!-området formidles av den deltakende skolen eller korledelsen, som innenfor sitt pedagogiske ansvar avklarer bruken av digitale læremidler med de foresatte. Et individuelt samtykke fra de foresatte overfor cori er ikke nødvendig, siden bruken er anonym og datainnsamlingen minimal.

22.5 Lagringstid og sletting

Opplysningene som samles inn i 6K UNITED!-området, lagres så lenge den aktuelle 6K-sesongen varer. Etter sesongslutt slettes opplysningene, med mindre det foreligger lovbestemte oppbevaringsplikter. Ansvarlig lærer eller korleder kan når som helst be om sletting på et tidligere tidspunkt.

22.6 Databehandling på vegne av andre

For behandlingen av personopplysninger som skjer innenfor rammen av 6K UNITED!-samarbeidet, foreligger det en egen databehandleravtale mellom cori og 6K UNITED! i henhold til art. 28 GDPR.

23. Firebase-tjenester (Google Analytics 4 for mobilapper)

23.1 Firebase Analytics / Google Analytics 4

Vi bruker Firebase Analytics som en del av Google Analytics 4, en analysetjeneste fra Google Ireland Limited, for å forstå og forbedre bruken av mobilappene våre. Google Analytics 4 bruker Firebase-teknologi som grunnlag for datainnsamlingen i mobilapper.

Opplysninger som samles inn:

  • Enhetsinformasjon (enhetsmodell, operativsystemversjon, entydige enhetsidentifikatorer)
  • Bruksdata for appen (skjermvisninger, appåpninger, bruksstatistikk)
  • Generelle lokaliseringsopplysninger (land, by basert på IP-adresse)

Firebase Analytics bruker et pseudonymisert system for brukeridentifikasjon. IP-anonymisering er aktivert som standard. Opplysningene lagres på Googles servere, som også kan befinne seg i USA.

Personvernerklæring: https://policies.google.com/privacy

Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å analysere og optimalisere appen vår for å forbedre brukeropplevelsen)

23.2 Firebase Crashlytics

Vi bruker Firebase Crashlytics for å registrere appkrasj og tekniske feil, slik at vi kan forbedre stabiliteten i appen vår.

Opplysninger som samles inn ved et krasj:

  • Enhetsinformasjon og operativsystemversjon
  • Tidsstempel for krasjet
  • Stack-traces og feillogger
  • Anonymisert installasjons-ID

Opplysningene samles inn pseudonymisert og kan ikke knyttes direkte til deg som person.

Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å tilby en stabil app)

23.3 Firebase Cloud Messaging (push-varsler)

Vi bruker Firebase Cloud Messaging (FCM) for å sende push-varsler.

Opplysninger som samles inn:

  • Enhetstoken (for å identifisere enheten din ved utsendelse av varsler)
  • Leveringsstatistikk

Du kan når som helst deaktivere push-varsler i enhetsinnstillingene.

Rettslig grunnlag: art. 6 nr. 1 bokstav a GDPR (samtykke som du gir ved første gangs bruk av appen)

24. Enhetsinformasjon

Mobilappene våre registrerer automatisk følgende enhetsinformasjon:

  • Enhetstype og -modell
  • Operativsystem og -versjon
  • Appversjon
  • Entydige enhetsidentifikatorer (Advertising ID, Installation ID)
  • Språkinnstillinger
  • Tidssone

Denne informasjonen brukes til å sikre appkompatibilitet, diagnostisere tekniske problemer og optimalisere appens ytelse.

Rettslig grunnlag: art. 6 nr. 1 bokstav f GDPR (berettiget interesse i å tilby en funksjonsdyktig app)

25. App-butikkleverandører

Appene våre er tilgjengelige via Apple App Store og Google Play Store. Leverandørene av disse butikkene samler inn egne opplysninger ved nedlasting og oppdateringer:

Apple App Store:

  • Apple Inc., One Apple Park Way, Cupertino, California, USA
  • Personvernerklæring: https://www.apple.com/legal/privacy/

Google Play Store:

  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
  • Personvernerklæring: https://policies.google.com/privacy

Vi har ingen innflytelse på arten og omfanget av opplysningene som butikkoperatørene samler inn.

26. Rettslig grunnlag for behandlingen

Art. 6 nr. 1 bokstav a GDPR er selskapets rettslige grunnlag for behandlinger der vi innhenter samtykke til et bestemt behandlingsformål. Er behandlingen av personopplysninger nødvendig for å oppfylle en avtale der den registrerte er part, slik det for eksempel er tilfellet ved behandlinger som er nødvendige for levering av varer eller ytelse av en annen tjeneste eller motytelse, bygger behandlingen på art. 6 nr. 1 bokstav b GDPR. Det samme gjelder behandlinger som er nødvendige for å gjennomføre tiltak før avtaleinngåelse, for eksempel ved forespørsler om produktene eller tjenestene våre. Er selskapet vårt underlagt en rettslig forpliktelse som gjør behandling av personopplysninger nødvendig, for eksempel for å oppfylle skatteplikter, bygger behandlingen på art. 6 nr. 1 bokstav c GDPR. I sjeldne tilfeller kan behandling av personopplysninger bli nødvendig for å verne vitale interesser for den registrerte eller en annen fysisk person. Dette ville for eksempel være tilfellet dersom en besøkende ble skadet i lokalene våre og navn, alder, opplysninger om helseforsikring eller andre livsviktige opplysninger som følge av dette måtte videreformidles til en lege, et sykehus eller andre tredjeparter. Da ville behandlingen bygge på art. 6 nr. 1 bokstav d GDPR. Til sist kan behandlinger bygge på art. 6 nr. 1 bokstav f GDPR. På dette rettslige grunnlaget bygger behandlinger som ikke omfattes av noen av de foregående rettslige grunnlagene, når behandlingen er nødvendig for å ivareta en berettiget interesse hos selskapet vårt eller en tredjepart, forutsatt at den registrertes interesser, grunnleggende rettigheter og friheter ikke går foran. Slike behandlinger er særlig tillatt for oss fordi de er uttrykkelig nevnt av EU-lovgiveren. Lovgiveren mente i den sammenheng at en berettiget interesse kan antas å foreligge når den registrerte er kunde hos den behandlingsansvarlige (fortalepunkt 47 andre punktum i GDPR).

27. Berettigede interesser som forfølges av den behandlingsansvarlige eller en tredjepart

Bygger behandlingen av personopplysninger på artikkel 6 nr. 1 bokstav f GDPR, er vår berettigede interesse å drive virksomheten vår til beste for alle våre medarbeidere og våre eiere.

28. Hvor lenge personopplysningene lagres

Kriteriet for hvor lenge personopplysninger lagres, er den til enhver tid gjeldende lovbestemte oppbevaringsfristen. Etter at fristen er utløpt, slettes de aktuelle opplysningene rutinemessig, forutsatt at de ikke lenger er nødvendige for å oppfylle en avtale eller for å inngå en avtale.

29. Lovbestemte eller avtalefestede krav om å gi personopplysninger; nødvendighet for avtaleinngåelse; den registrertes plikt til å gi personopplysningene; mulige følger av ikke å gi dem

Vi opplyser deg om at det å gi personopplysninger delvis er lovpålagt (f.eks. skatteregler), eller at det kan følge av avtalefestede bestemmelser (f.eks. opplysninger om avtaleparten). Enkelte ganger kan det være nødvendig for en avtaleinngåelse at en registrert gir oss personopplysninger som vi deretter må behandle. Den registrerte er for eksempel forpliktet til å gi oss personopplysninger når selskapet vårt inngår en avtale med vedkommende. Dersom personopplysningene ikke gis, vil følgen være at avtalen med den registrerte ikke kan inngås. Før den registrerte gir fra seg personopplysninger, må vedkommende henvende seg til en av medarbeiderne våre. Medarbeideren vår opplyser den registrerte i det enkelte tilfellet om det å gi personopplysningene er lovpålagt eller avtalefestet eller nødvendig for avtaleinngåelsen, om det foreligger en plikt til å gi personopplysningene, og hvilke følger det vil ha dersom personopplysningene ikke gis.

30. Forekomsten av automatiserte avgjørelser

Som et ansvarsbevisst selskap avstår vi fra automatiserte avgjørelser og profilering.