CoYoSonBack to Homepage

Privacy

Privacy Policy

How CoYoSon and this website handle data. Last updated: 18 August 2026.

This Privacy Policy explains data processing in connection with the CoYoSon app and this website. CoYoSon is designed as a local-first controller for compatible network audio systems. Basic discovery, playback and room control do not require a CoYoSon or West IT user account and are not routed through a CoYoSon control cloud.

1. Controller

The controller under the General Data Protection Regulation (GDPR) is:

Contact details for West IT

2. Website

This is a static product website. It does not use tracking cookies, analytics scripts, advertising pixels, newsletter forms or external web fonts. When the site is delivered, the hosting provider may process technically necessary connection data and server logs, such as IP address, timestamp, requested resource, referrer, browser information and response status, to deliver the site, maintain security and diagnose errors.

3. No advertising, own analytics or own telemetry

CoYoSon contains no advertising and does not use its own tracking, analytics, profiling or telemetry infrastructure. It currently does not integrate Firebase Analytics, Google Analytics, Sentry, Crashlytics, Microsoft App Center or comparable third-party analytics and crash-reporting SDKs. Apple or Google may process store, crash or diagnostic data as part of their platforms where platform settings allow this, under their own privacy terms.

4. Local app data

Depending on the features used, CoYoSon stores data locally on the device to provide the app. This can include:

  • local profiles, display names, avatar/color selection and active profile;
  • known audio systems, player identifiers, room names, model and network information, selected and preferred players, virtual-household configuration and saved room scenes;
  • favorites, recently played entries, playlists, queue actions, podcast subscriptions and favorites, listening positions, Audiobookshelf favorites and Subsonic/Navidrome preferences;
  • playback state, cover cache, media metadata, temporary URLs, service responses, settings and diagnostic logs;
  • user-configured server addresses and service definitions; and
  • credentials and tokens in iOS Keychain or keystore-backed Android Secure Storage.

West IT has no routine access to data stored only on your device, in your local network or on servers configured by you.

5. Local network, audio systems and configured music services

CoYoSon uses local network access to discover compatible players and communicate with them through local network protocols. It may process IP addresses, device identifiers, model and room information, group topology, playback state, queue, volume, alarms, system media and capabilities. Commands and media metadata are exchanged with the selected player or coordinator.

For music services already configured in the audio system, CoYoSon may communicate with service interfaces made available through that system. Requests can include service/account identifiers, browse or search terms and media identifiers required for the requested function. Refreshed service tokens are stored in protected device storage and are not sent to West IT.

6. Profiles and operating-system backup

CoYoSon's portable operating-system backup uses an explicit allowlist and includes all local profiles together. Profiles are personalization features, not separate security or cloud accounts.

  • Apple: Allowed settings and profile data can be stored in the private CloudKit database of the signed-in iCloud account. The backup payload is written to an encrypted CloudKit field. Self-hosted credentials can separately synchronize through iCloud Keychain. Music-service session tokens remain device-bound.
  • Android: Allowed settings and profile data can be transferred through Android Key/Value Backup from API level 28 where the active transport reports client-side encryption or as part of direct device-to-device transfer. Credentials remain in keystore-backed Secure Storage and are not included in this portable backup.

The allowlist may include profile settings, favorites, recent-media metadata, public podcast feed references, stable media identifiers and listening positions, system/player configuration, scenes and non-secret self-hosted service definitions. It excludes passwords, API keys, music-service tokens, Dropbox credentials, temporary feed/session data, cover and stream URLs, caches, logs and current Now Playing state. Upload and deletion timing is controlled by the operating system, network availability and the relevant backup service.

7. Optional encrypted Dropbox sync

If you explicitly configure Dropbox Sync, CoYoSon uses Dropbox OAuth with PKCE and stores one synchronization file in the app's private Dropbox app folder. Before upload, the file is encrypted with AES-256-GCM. It can contain profiles, scenes, favorites, history, listening positions, settings, system/player configuration, service definitions and configured music/self-hosted credentials.

The randomly generated recovery key and Dropbox OAuth refresh token remain protected on the device and are never included in the synchronization file. West IT does not operate an intermediary sync server and cannot recover the key. Disconnecting Dropbox removes local authorization; the encrypted file remains in Dropbox until you delete it there. Dropbox processes account, connection and file data under its own privacy terms.

8. Podcasts

When you use the built-in podcast search, the search term is sent to Podcast Index. CoYoSon does not send audio-system identifiers, profile data or music-service credentials with the query. When you open a podcast, the app retrieves its public RSS/Atom feed and may request cover images from the respective hosts. For playback, the selected audio player normally requests the public episode audio URL directly from the podcast host. The contacted services receive technically necessary connection data such as IP address and request metadata.

9. Audiobookshelf

If you configure Audiobookshelf, CoYoSon connects directly to the server address you provide. The server address and optional playback address can be included as non-secret service definitions in the portable backup. The API key is kept in protected storage and is not included in that operating-system backup; on Apple devices it can synchronize separately through iCloud Keychain.

CoYoSon exchanges library, book, chapter, cover and listening-progress data with your server. For playback, Audiobookshelf may create a randomly named temporary RSS feed and session that the selected player can access. CoYoSon closes the feed/session and retries pending cleanup locally. Temporary feed, session and audio URLs are not included in the portable backup.

10. Navidrome/Subsonic

If you configure a Navidrome or compatible Subsonic server, CoYoSon connects directly to the address you provide. Server and optional playback addresses can be included as non-secret service definitions in the portable backup. Username and password remain in protected storage and are not part of that backup; on Apple devices they can synchronize separately through iCloud Keychain.

The app exchanges authentication data, library/search requests, media metadata, covers, favorites, lyrics and scrobbling/progress events with your server. Audio players may retrieve audio and cover URLs directly from it. Subsonic URLs can contain a salted token. Therefore, unencrypted HTTP should only be used in a trusted private LAN; use HTTPS outside such a network.

11. Optional external lyrics

External lyrics are disabled by default and no provider address is preconfigured. If you enter the URL of a selected or self-hosted LRCLIB-compatible server and separately enable the feature, CoYoSon sends the current title, artist, available album and duration directly to that server when you open the lyrics view. A connection test uses only synthetic test metadata. The target server also receives technically necessary connection data such as your IP address.

The configured address and consent remain device-local and are not included in CloudKit, Android backup, iCloud Keychain or Dropbox Sync. Results are cached only temporarily in memory. CoYoSon does not host or provide lyrics and is not affiliated with the server you configure.

12. System integration and permissions

Depending on the platform and enabled features, the app may request local-network access, network access, media/notification integration, widget and background execution interfaces, iCloud/CloudKit, Keychain or keystore access, and Dropbox browser/OAuth access. These are used only to provide the selected controller, synchronization, system-media, backup and integration functions.

13. Recipients and international transfers

Depending on your choices, recipients may include your compatible audio devices and service providers, server operators configured by you, podcast catalog/feed/audio hosts, Apple, Google and Dropbox. West IT does not sell personal data. Some providers may process data outside the EU/EEA. Their transfers are governed by their own terms and applicable transfer mechanisms, such as adequacy decisions or standard contractual clauses.

14. Legal bases

Where the GDPR applies, processing is based on Art. 6(1)(b) GDPR insofar as required to provide requested app or website functions; Art. 6(1)(f) GDPR for secure and reliable website operation, error diagnosis and abuse prevention; Art. 6(1)(a) GDPR where the app or platform requests consent, including the optional external-lyrics feature; and Art. 6(1)(c) GDPR where legal obligations apply.

15. Storage and deletion

Local data remains until you delete it in the app, clear app data or uninstall the app, subject to operating-system behavior. Caches and temporary sessions may be removed automatically. Data on your audio systems, self-hosted servers, iCloud/CloudKit, Android backup transport, iCloud Keychain or Dropbox is retained and deleted according to your settings and the respective provider's rules. Website logs are retained by the host only as long as required for operation, security and legal obligations.

16. Children

CoYoSon is not specifically directed at children under 16. West IT does not knowingly collect children's personal data through its own app services.

17. Your rights

Where the legal requirements are met, you have rights to access, rectification, erasure, restriction, data portability and objection, and the right to withdraw consent with future effect. You can also lodge a complaint with a competent supervisory authority. Where data exists only locally, in your own network or with a provider selected by you and West IT has no access, it must generally be managed on the device or through that provider.

18. Store disclosures and changes

Apple App Store privacy information and Google Play Data Safety disclosures must match the released app and this policy. This policy will be reviewed when functionality, providers or legal requirements change.

19. Contact

For privacy questions, please use the contact details shown above.

Diese Datenschutzerklärung erläutert die Datenverarbeitung im Zusammenhang mit der CoYoSon-App und dieser Website. CoYoSon ist als lokal arbeitender Controller für kompatible Netzwerk-Audiosysteme konzipiert. Grundlegende Erkennung, Wiedergabe und Raumsteuerung benötigen kein CoYoSon- oder West-IT-Benutzerkonto und werden nicht über eine CoYoSon-Steuerungscloud geleitet.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Kontaktdaten von West IT

2. Website

Diese Website ist eine statische Produktwebsite. Sie verwendet keine Tracking-Cookies, Analyse-Skripte, Werbepixel, Newsletter-Formulare oder externen Webfonts. Bei der Auslieferung kann der Hosting-Anbieter technisch erforderliche Verbindungsdaten und Server-Logs verarbeiten, etwa IP-Adresse, Zeitpunkt, abgerufene Ressource, Referrer, Browserinformationen und Antwortstatus. Dies dient der Auslieferung, Sicherheit und Fehlerdiagnose.

3. Keine Werbung, eigene Analytics oder eigene Telemetrie

CoYoSon enthält keine Werbung und verwendet keine eigene Tracking-, Analyse-, Profiling- oder Telemetrie-Infrastruktur. Derzeit sind keine Dienste wie Firebase Analytics, Google Analytics, Sentry, Crashlytics, Microsoft App Center oder vergleichbare Drittanbieter-SDKs für Analytics und Crash-Reporting integriert. Apple oder Google können im Rahmen ihrer Plattformen Store-, Absturz- oder Diagnosedaten verarbeiten, soweit die Plattform-Einstellungen dies erlauben; hierfür gelten deren eigene Datenschutzhinweise.

4. Lokale App-Daten

Je nach Nutzung speichert CoYoSon Daten lokal auf dem Gerät, um die App bereitzustellen. Dazu können gehören:

  • lokale Profile, Anzeigenamen, Avatar-/Farbauswahl und aktives Profil;
  • bekannte Audiosysteme, Player-Kennungen, Raumnamen, Modell- und Netzwerkinformationen, ausgewählte und bevorzugte Player, virtueller Haushalt und gespeicherte Raumszenen;
  • Favoriten, zuletzt gehörte Inhalte, Playlists, Queue-Aktionen, Podcast-Abonnements und -Favoriten, Hörpositionen, Audiobookshelf-Favoriten sowie Subsonic-/Navidrome-Einstellungen;
  • Wiedergabezustand, Cover-Cache, Medienmetadaten, temporäre URLs, Dienstantworten, Einstellungen und Diagnoseprotokolle;
  • vom Nutzer eingerichtete Serveradressen und Dienstdefinitionen; sowie
  • Zugangsdaten und Tokens im iOS-Schlüsselbund oder in Keystore-gestütztem Android Secure Storage.

West IT hat keinen regelmäßigen Zugriff auf Daten, die ausschließlich auf Ihrem Gerät, in Ihrem lokalen Netzwerk oder auf von Ihnen eingerichteten Servern liegen.

5. Lokales Netzwerk, Audiosysteme und eingerichtete Musikdienste

CoYoSon nutzt den lokalen Netzwerkzugriff, um kompatible Player zu erkennen und über lokale Netzwerkprotokolle mit ihnen zu kommunizieren. Dabei können IP-Adressen, Gerätekennungen, Modell- und Rauminformationen, Gruppentopologie, Wiedergabestatus, Queue, Lautstärke, Wecker, Systemmedien und Fähigkeiten verarbeitet werden. Befehle und Medienmetadaten werden mit dem ausgewählten Player oder Gruppenkoordinator ausgetauscht.

Für Musikdienste, die bereits im Audiosystem eingerichtet sind, kann CoYoSon die durch das System bereitgestellten Dienstschnittstellen verwenden. Anfragen können Dienst-/Kontokennungen, Such- oder Browse-Begriffe und Medienkennungen enthalten, soweit dies für die gewählte Funktion erforderlich ist. Erneuerte Diensttokens liegen im geschützten Gerätespeicher und werden nicht an West IT übermittelt.

6. Profile und Betriebssystemsicherung

Die portable CoYoSon-Betriebssystemsicherung verwendet eine Positivliste und umfasst alle lokalen Profile gemeinsam. Profile sind Personalisierungsfunktionen, keine getrennten Sicherheits- oder Cloud-Konten.

  • Apple: Freigegebene Einstellungen und Profildaten können in der privaten CloudKit-Datenbank des angemeldeten iCloud-Kontos liegen. Der Sicherungsstand wird in ein verschlüsseltes CloudKit-Feld geschrieben. Selfhosting-Zugangsdaten können separat über iCloud Keychain synchronisiert werden. Musikdienst-Sitzungstokens bleiben gerätegebunden.
  • Android: Freigegebene Einstellungen und Profildaten können ab API-Level 28 über Android Key/Value Backup übertragen werden, wenn der aktive Transport clientseitige Verschlüsselung meldet, oder als direkte Geräte-zu-Geräte-Übertragung. Zugangsdaten bleiben im Keystore-gestützten Secure Storage und gehören nicht zu dieser portablen Sicherung.

Die Positivliste kann Profileinstellungen, Favoriten, Metadaten zuletzt verwendeter Medien, öffentliche Podcast-Feed-Verweise, stabile Medienkennungen und Hörpositionen, System-/Playerkonfiguration, Szenen und nicht geheime Selfhosting-Dienstdefinitionen enthalten. Ausgeschlossen sind Passwörter, API-Keys, Musikdiensttokens, Dropbox-Zugangsdaten, temporäre Feed-/Sitzungsdaten, Cover- und Stream-URLs, Caches, Protokolle und der aktuelle Now-Playing-Zustand. Zeitpunkt von Upload und Löschung hängt vom Betriebssystem, der Netzwerkverbindung und dem jeweiligen Sicherungsdienst ab.

7. Optionaler verschlüsselter Dropbox-Sync

Wenn Sie Dropbox-Sync ausdrücklich einrichten, verwendet CoYoSon Dropbox OAuth mit PKCE und speichert eine Synchronisationsdatei im privaten Dropbox-App-Ordner. Vor dem Upload wird die Datei mit AES-256-GCM verschlüsselt. Sie kann Profile, Szenen, Favoriten, Verlauf, Hörpositionen, Einstellungen, System-/Playerkonfiguration, Dienstdefinitionen sowie eingerichtete Musik- und Selfhosting-Zugangsdaten enthalten.

Der zufällig erzeugte Wiederherstellungsschlüssel und der Dropbox-OAuth-Refresh-Token bleiben geschützt auf dem Gerät und sind nie Bestandteil der Synchronisationsdatei. West IT betreibt keinen zwischengeschalteten Syncserver und kann den Schlüssel nicht wiederherstellen. Das Trennen von Dropbox entfernt die lokale Autorisierung; die verschlüsselte Datei bleibt in Dropbox, bis Sie diese dort löschen. Dropbox verarbeitet Konto-, Verbindungs- und Dateidaten nach eigenen Datenschutzbestimmungen.

8. Podcasts

Bei Verwendung der eingebauten Podcastsuche wird der Suchbegriff an Podcast Index gesendet. CoYoSon übermittelt dabei keine Audiosystemkennungen, Profildaten oder Musikdienst-Zugangsdaten. Beim Öffnen eines Podcasts ruft die App dessen öffentlichen RSS-/Atom-Feed ab und kann Cover von den jeweiligen Hosts laden. Für die Wiedergabe ruft der ausgewählte Audioplayer die öffentliche Audioadresse der Episode normalerweise direkt beim Podcast-Host ab. Die kontaktierten Dienste erhalten technisch notwendige Verbindungsdaten wie IP-Adresse und Anfragemetadaten.

9. Audiobookshelf

Wenn Sie Audiobookshelf einrichten, verbindet sich CoYoSon direkt mit der von Ihnen angegebenen Serveradresse. Server- und optionale Wiedergabeadresse können als nicht geheime Dienstdefinition portabel gesichert werden. Der API-Key liegt im geschützten Speicher und gehört nicht zu dieser Betriebssystemsicherung; auf Apple-Geräten kann er separat über iCloud Keychain synchronisiert werden.

CoYoSon tauscht Bibliotheks-, Buch-, Kapitel-, Cover- und Hörfortschrittsdaten mit Ihrem Server aus. Für die Wiedergabe kann Audiobookshelf einen zufällig benannten temporären RSS-Feed und eine Sitzung erzeugen, die der ausgewählte Player abruft. CoYoSon schließt Feed/Sitzung und wiederholt ausstehende Bereinigungen lokal. Temporäre Feed-, Sitzungs- und Audioadressen sind nicht Bestandteil der portablen Sicherung.

10. Navidrome/Subsonic

Wenn Sie einen Navidrome- oder kompatiblen Subsonic-Server einrichten, verbindet sich CoYoSon direkt mit der von Ihnen angegebenen Adresse. Server- und optionale Wiedergabeadresse können als nicht geheime Dienstdefinition portabel gesichert werden. Benutzername und Passwort liegen im geschützten Speicher und gehören nicht zu dieser Sicherung; auf Apple-Geräten können sie separat über iCloud Keychain synchronisiert werden.

Die App tauscht Anmeldedaten, Bibliotheks-/Suchanfragen, Medienmetadaten, Cover, Favoriten, Liedtexte und Scrobbling-/Fortschrittsereignisse mit Ihrem Server aus. Audioplayer können Audio- und Coveradressen direkt vom Server abrufen. Subsonic-URLs können einen gesalzenen Token enthalten. Unverschlüsseltes HTTP sollte daher ausschließlich in einem vertrauenswürdigen privaten LAN verwendet werden; außerhalb eines solchen Netzes ist HTTPS zu verwenden.

11. Optionale externe Lyrics

Externe Lyrics sind standardmäßig deaktiviert; es ist keine Anbieteradresse voreingestellt. Wenn Sie die URL eines ausgewählten oder selbst gehosteten LRCLIB-kompatiblen Servers eintragen und die Funktion separat aktivieren, sendet CoYoSon beim Öffnen der Lyrics-Ansicht Titel, Künstler, soweit vorhanden Album und Laufzeit direkt an diesen Server. Ein Verbindungstest nutzt ausschließlich künstliche Testmetadaten. Der Zielserver erhält außerdem technisch notwendige Verbindungsdaten wie Ihre IP-Adresse.

Serveradresse und Zustimmung bleiben gerätelokal und werden nicht in CloudKit, Android Backup, iCloud Keychain oder Dropbox-Sync aufgenommen. Ergebnisse liegen nur kurzfristig im Arbeitsspeicher. CoYoSon hostet oder liefert keine Liedtexte und steht in keiner Verbindung zu dem von Ihnen eingetragenen Server.

12. Systemintegration und Berechtigungen

Je nach Plattform und aktivierter Funktion kann die App lokalen Netzwerkzugriff, Internetzugriff, Medien-/Benachrichtigungsintegration, Widget- und Hintergrundschnittstellen, iCloud/CloudKit, Schlüsselbund- bzw. Keystore-Zugriff und Dropbox-Browser-/OAuth-Zugriff anfordern. Dies dient ausschließlich den gewählten Controller-, Synchronisations-, Systemmedien-, Sicherungs- und Integrationsfunktionen.

13. Empfänger und internationale Übermittlungen

Je nach Ihrer Auswahl können Empfänger Ihre kompatiblen Audiogeräte und deren Diensteanbieter, von Ihnen konfigurierte Serverbetreiber, Podcast-Katalog-, Feed- und Audiohosts sowie Apple, Google und Dropbox sein. West IT verkauft keine personenbezogenen Daten. Einzelne Anbieter können Daten außerhalb von EU/EWR verarbeiten. Für deren Übermittlungen gelten die eigenen Bedingungen und anwendbare Transfermechanismen, etwa Angemessenheitsbeschlüsse oder Standardvertragsklauseln.

14. Rechtsgrundlagen

Soweit die DSGVO anwendbar ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Bereitstellung angeforderter App- oder Websitefunktionen erforderlich ist; Art. 6 Abs. 1 lit. f DSGVO für sicheren und zuverlässigen Websitebetrieb, Fehlerdiagnose und Missbrauchsprävention; Art. 6 Abs. 1 lit. a DSGVO, soweit App oder Plattform eine Einwilligung abfragen, insbesondere bei optionalen externen Lyrics; sowie Art. 6 Abs. 1 lit. c DSGVO, soweit rechtliche Pflichten bestehen.

15. Speicherung und Löschung

Lokale Daten verbleiben vorbehaltlich des Betriebssystemverhaltens, bis Sie diese in der App löschen, App-Daten leeren oder die App deinstallieren. Caches und temporäre Sitzungen können automatisch entfernt werden. Daten auf Ihrem Audiosystem, eigenen Servern, in iCloud/CloudKit, beim Android-Backuptransport, in iCloud Keychain oder Dropbox werden nach Ihren Einstellungen und den Regeln des jeweiligen Anbieters gespeichert und gelöscht. Website-Logs speichert der Host nur so lange, wie dies für Betrieb, Sicherheit und rechtliche Pflichten erforderlich ist.

16. Minderjährige

CoYoSon richtet sich nicht speziell an Kinder unter 16 Jahren. West IT erhebt über eigene App-Dienste wissentlich keine personenbezogenen Daten von Kindern.

17. Ihre Rechte

Bei Vorliegen der gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie auf Widerruf einer Einwilligung mit Wirkung für die Zukunft. Sie können sich zudem bei einer zuständigen Datenschutzaufsichtsbehörde beschweren. Liegen Daten ausschließlich lokal, in Ihrem eigenen Netz oder bei einem von Ihnen gewählten Anbieter und hat West IT keinen Zugriff, müssen sie grundsätzlich auf dem Gerät oder bei diesem Anbieter verwaltet werden.

18. Store-Angaben und Änderungen

Die Datenschutzangaben im Apple App Store und bei Google Play Data Safety müssen dem Stand der veröffentlichten App und dieser Erklärung entsprechen. Bei Änderungen von Funktionen, Anbietern oder Rechtslage wird diese Erklärung überprüft.

19. Kontakt

Für Datenschutzanfragen verwenden Sie bitte die oben dargestellten Kontaktdaten.

© 2026 West IT

Back to Homepage