Datenschutzerklärung
Wir behandeln deine Daten sorgfältig. Hier erfährst du, was wir verarbeiten und warum.
MVP-Entwurf: Diese Datenschutzerklärung ist inhaltlich ausgearbeitet, aber vor produktiver Veröffentlichung von einer qualifizierten Stelle (z. B. Anwalt oder Datenschutzbeauftragten) zu prüfen und zu finalisieren.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Angaben folgen: Firmenname / Rechtsform
Angaben folgen: Anschrift
E-Mail Datenschutz: Angaben folgen: E-Mail Datenschutz
Details findest du auch in unserem Impressum.
Wir agieren als Verantwortlicher für den Betrieb der Plattform, die Verwaltung von Nutzerkonten und eigene Analysezwecke. Soweit Veranstalter über unsere Plattform Tickets verkaufen und Teilnehmerdaten erheben, handeln wir für die Verarbeitung dieser Daten als Auftragsverarbeiter im Auftrag des jeweiligen Veranstalters (Art. 28 DSGVO). Der Veranstalter ist in diesem Fall der Verantwortliche.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Plattform erforderlich ist oder du in die Verarbeitung eingewilligt hast. Rechtsgrundlagen sind insbesondere Art. 6 Abs. 1 lit. a (Einwilligung), lit. b (Vertragserfüllung), lit. c (rechtliche Verpflichtung) und lit. f (berechtigtes Interesse) DSGVO.
3. Übersicht der verarbeiteten Daten
Je nachdem, wie du unsere Plattform nutzt, verarbeiten wir unterschiedliche Kategorien personenbezogener Daten:
Alle Besucher:
- IP-Adresse, Browser-Typ und -Version, Betriebssystem, aufgerufene URL, Zeitpunkt des Zugriffs (Server-Logs)
- Einwilligungsstatus (Cookie-Banner)
Ticketkäufer (mit Konto):
- E-Mail-Adresse, Vor- und Nachname
- Passwort-Hash, Session-Token
- Bestellhistorie, Tickets, Rechnungsbelege
- Zahlungsdaten (werden ausschließlich von Stripe verarbeitet — wir erhalten nur Transaktionsreferenzen)
Gastkäufer (ohne Konto):
- E-Mail-Adresse, Vor- und Nachname
- Bestelldaten und Tickets
- Zahlungsdaten (nur bei Stripe)
Veranstalter:
- Alle Daten wie Ticketkäufer mit Konto
- Organisationsname, Kontaktdaten, Event-Daten
- Auszahlungsdaten (Bankverbindung — verarbeitet über Stripe Connect)
Newsletter-Abonnenten:
- E-Mail-Adresse, Zeitpunkt der Anmeldung, Bestätigungsstatus
4. Hosting (Vercel)
Unsere Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA, gehostet. Beim Aufruf werden technisch notwendige Server-Logs verarbeitet (IP-Adresse, Zeitpunkt, User-Agent, aufgerufene URL), um die Auslieferung der Seite, die Stabilität und die IT-Sicherheit zu gewährleisten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Vercel ist nach dem EU-U.S. Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln gemäß Art. 46 DSGVO. Speicherdauer: i. d. R. wenige Tage bis maximal 30 Tage, danach automatische Löschung oder Anonymisierung.
5. Nutzerkonto & Authentifizierung (Supabase)
Zur Bereitstellung von Nutzerkonten, Login und Datenspeicherung nutzen wir Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992. Unsere Datenbanken liegen in der EU (Frankfurt, Deutschland, AWS eu-central-1).
Verarbeitete Daten: E-Mail-Adresse, Name, Passwort-Hash, Session-Token, Profilangaben, erstellte Events und Bestellungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für die Nutzung eines Kontos ist die Speicherung zwingend erforderlich.
6. Ticketverkauf & Zahlungsabwicklung (Stripe)
Für Zahlungen nutzen wir Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Zahlungsdaten (Karten-, Konto- oder Wallet-Informationen) werden ausschließlich von Stripe verarbeitet. Wir erhalten keine vollständigen Zahlungsdaten, sondern lediglich Bestätigungs- und Transaktionsreferenzen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten).
Datenschutzerklärung von Stripe: stripe.com/de/privacy.
7. Gastkauf ohne Nutzerkonto
Du kannst Tickets auch ohne Registrierung als Gast kaufen. In diesem Fall erheben wir nur die für die Bestellung zwingend erforderlichen Daten: E-Mail-Adresse, Vor- und Nachname sowie die Zahlungsdaten (verarbeitet durch Stripe). Es wird kein Nutzerkonto angelegt.
Deine Bestelldaten werden für die Dauer der gesetzlichen Aufbewahrungsfristen gespeichert (siehe Abschnitt 19). Darüber hinaus kannst du als Gast jederzeit die Löschung deiner Daten beantragen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8. Datenweitergabe an Veranstalter
Wenn du ein Ticket für ein Event kaufst, werden bestimmte Daten an den jeweiligen Veranstalter weitergegeben, damit dieser das Event durchführen und dich als Teilnehmer verwalten kann. Dazu gehören:
- Vor- und Nachname
- E-Mail-Adresse
- Ticketart und Anzahl
- Bestellzeitpunkt
- QR-Code-/Check-in-Status zur Einlasskontrolle
Der Veranstalter ist für die weitere Verarbeitung dieser Daten eigenständig verantwortlich. Wir empfehlen dir, die Datenschutzhinweise des jeweiligen Veranstalters zu beachten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — die Datenweitergabe ist zur Durchführung des Ticketkaufs erforderlich).
9. Transaktionale E-Mails (Resend)
Für den Versand von Bestätigungs-, Ticket- und Benachrichtigungs- E-Mails nutzen wir Resend (Resend Inc., USA). Übermittelt werden E-Mail-Adresse, Empfängername und der jeweilige Inhalt der E-Mail.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Übermittlung in die USA auf Grundlage von Standardvertragsklauseln (Art. 46 DSGVO).
10. Newsletter
Wenn du dich für unseren Newsletter anmeldest, verwenden wir deine E-Mail-Adresse, um dich über neue Events und Angebote zu informieren. Die Anmeldung erfolgt im Double-Opt-In-Verfahren: Du erhältst eine Bestätigungs-E-Mail, deren Link du anklicken musst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Du kannst deine Einwilligung jederzeit widerrufen, z. B. über den Abmeldelink in jeder Newsletter-E-Mail oder per Nachricht an Angaben folgen: E-Mail.
11. Fehler- & Performance-Monitoring (Sentry)
Zur Analyse und Behebung technischer Fehler setzen wir Sentry (Functional Software, Inc., USA) ein. Erfasst werden u. a. Fehlermeldungen, Stacktraces, Browser-Informationen und die betroffene URL. IP-Adressen werden gekürzt bzw. nicht gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Stabilität und Sicherheit unserer Plattform). Übermittlung in die USA auf Grundlage von Standardvertragsklauseln.
11a. Reichweitenmessung (Statistik der Event-Seiten)
Für öffentliche Event-Seiten erheben wir eine einfache Zugriffsstatistik, damit Veranstalter nachvollziehen können, über welche Kanäle (z. B. Instagram, Facebook, TikTok, Google, direkter Aufruf, unsere Plattform oder selbst angelegte Kampagnen-Links) ihre Event-Seite aufgerufen wurde.
Dauerhaft gespeichert wird ausschließlich ein Tageszähler je Event, Tag und Quellen-Kategorie bzw. Kampagnen-Link – also die reine Anzahl der Seitenaufrufe. Es werden keine IP-Adressen, keine Geräte- oder Browserkennungen, keine Uhrzeiten einzelner Aufrufe, kein Referrer-Host und keine Cookies oder sonstigen Kennungen gespeichert. Es findet keine Wiedererkennung und keine Profilbildung statt; eine Zählung einzelner Personen ist technisch ausgeschlossen.
Zur Missbrauchs- und Manipulationsabwehr werden die IP-Adresse (kurzzeitig, ausschließlich im Arbeitsspeicher, für eine Begrenzung der Aufrufrate) sowie der User-Agent (zur Erkennung automatisierter Zugriffe) vorübergehendverarbeitet. Beide werden weder dauerhaft gespeichert noch mit den Zählern verknüpft.
Wie bei jeder Website erreicht die Anfrage zum Aufruf der Event-Seite selbst (einschließlich etwaiger in der URL enthaltener Parameter wie utm_source oder fbclid) technisch bedingt unsere Server- bzw. Hosting-Logs (siehe Abschnitt „Hosting“). Dies ist nicht Teil der vorstehenden Statistik; entsprechende Parameter werden zudem aus unseren Fehlerberichten (Sentry) entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Reichweitenmessung sowie am Schutz vor Missbrauch). Nach unserer Einschätzung ist diese Messung einwilligungsfrei zulässig, da wir keine Cookies oder ähnlichen Kennungen setzen und keine in deinem Endgerät gespeicherten Informationen auslesen, die nach § 25 Abs. 1 TDDDG einwilligungsbedürftig wären. Verarbeitet werden lediglich die beim Seitenaufruf ohnehin vom Browser übermittelte Herkunft (Referrer) sowie etwaige Kampagnenparameter der aufgerufenen Seite — vorübergehend, ohne Speicherung auf dem Endgerät und ohne Wiedererkennung. Eine abschließende rechtliche Bewertung steht noch aus.
12. Karten und Adresssuche (Google Maps / Google Places)
Für die Anzeige von Veranstaltungsorten und die Autovervollständigung von Adressen nutzen wir Dienste von Google (Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, Irland, mit Datenübermittlung an Google LLC in die USA). Dabei sind zwei Vorgänge zu unterscheiden:
Adresssuche (Autovervollständigung): Wenn du bei der Eventerstellung eine Adresse eingibst, senden wir deine Eingabe serverseitig über unseren Server an die Google-Places-Schnittstelle. Dein Endgerät baut dabei keine direkte Verbindung zu Google auf; es werden weder deine IP-Adresse noch Cookies deines Endgeräts an Google übertragen und keine Informationen in deinem Endgerät gespeichert oder ausgelesen. Eine Einwilligung über dein Endgerät ist für diesen Vorgang daher nicht erforderlich. An Google übermittelt wird der von dir eingegebene Suchtext.
Karten-Anzeige/Vorschau:Die eigentliche Anzeige einer Karte (z. B. die Vorschau des Veranstaltungsorts) wird erst geladen, wenn du aktiv einwilligst (z. B. über einen Klick auf „Karte anzeigen“ oder über unser Einwilligungs-Banner). Erst dann baut dein Browser eine direkte Verbindung zu Google auf, es werden Cookies gesetzt und Daten (u. a. IP-Adresse, ggf. Standort, Browserdaten) an Google übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung). Übermittlung in die USA auf Grundlage des EU-U.S. Data Privacy Framework und/oder Standardvertragsklauseln.
Datenschutzerklärung von Google: policies.google.com/privacy.
13. Kontaktaufnahme
Wenn du uns per E-Mail oder über ein Kontaktformular kontaktierst, verarbeiten wir deine Angaben (Name, E-Mail-Adresse, Inhalt der Nachricht) zur Bearbeitung deiner Anfrage. Diese Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist, es sei denn, gesetzliche Aufbewahrungspflichten stehen dem entgegen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
14. Cookies, lokale Speicherung & Einwilligungs-Kategorien
Wir verwenden ausschließlich technisch notwendige Cookies bzw. Local-Storage-Einträge (z. B. für Login-Session, Warenkorb, Einwilligungsstatus). Für diese ist gemäß § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich.
Nicht-notwendige Dienste werden erst nach deiner Einwilligung geladen. Wir nutzen ein kategorienbasiertes Einwilligungs-Banner. Aktuell sind folgende Kategorien vorgesehen:
- Notwendig (immer aktiv): Session-Cookies, CSRF- Schutz, Login-Status, Warenkorb, Checkout-Cookies (Stripe), Einwilligungsstatus. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG bzw. Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Funktional — Google Maps (optional): Karten-Einbettung und Adresssuche. Beim Laden werden Daten (u. a. IP-Adresse) an Google in die USA übertragen. Details siehe Abschnitt 12. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG (Einwilligung).
Widerruf:Du kannst deine Einwilligung jederzeit über den Link „Cookie-Einstellungen“ im Footer zurücknehmen oder einzelne Kategorien anpassen. Bei einem Widerruf werden bereits geladene Karten und externe Inhalte entfernt; das globale Google-Maps-SDK-Symbol verbleibt bis zum nächsten Seitenneuladen im Browser-Speicher, sendet aber keine weiteren Anfragen.
14a. Einwilligungs-Audit-Log (consent_receipts)
Wenn du eingeloggt bist und deine Einwilligungs-Entscheidung triffst oder änderst, speichern wir parallel zu deiner lokalen Auswahl einen Audit-Eintrag in unserer Datenbank-Tabelle consent_receipts. Dies dient ausschließlich der Nachweisbarkeit gemäß Art. 7 Abs. 1 DSGVO.
Pro Audit-Eintrag werden folgende Felder gespeichert:
- Nutzer-ID: deine interne Konto-Kennung (
user_id) — nur bei eingeloggten Nutzern. Gastkäufer und nicht eingeloggte Besucher werden nicht erfasst. - Entscheidung: Aktion (
granted,rejected,withdrawn,updated) und die ausgewählten Kategorien (z. B.{ googleMaps: true }). - Version: die zum Zeitpunkt der Entscheidung gültige Datenschutz-Version (
privacy_version) und das interne Schema (schema_version). - Herkunft:
source— derzeit nuruser(direkte Eingabe im Banner). - User-Agent: Browser-Kennung, auf maximal 500 Zeichen gekürzt. Keine IP-Adresse, keine Geolocation.
- Zeitstempel:
created_at— automatisch serverseitig gesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO (Nachweispflicht der Einwilligung). Die Tabelle ist Append-Only (Einträge werden nicht überschrieben), damit der Verlauf deiner Entscheidungen vollständig nachvollziehbar bleibt.
Speicherdauer: Die Audit-Einträge werden so lange gespeichert, wie dein Nutzerkonto besteht. Bei Konto-Löschung werden sie automatisch mitgelöscht (Cascade-Delete gemäß Art. 17 DSGVO).
15. Empfänger & Auftragsverarbeitung
Mit den genannten Dienstleistern haben wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen, soweit erforderlich. Eine Weitergabe deiner Daten an andere Dritte findet nur statt, wenn wir rechtlich dazu verpflichtet sind oder du eingewilligt hast.
16. Internationale Datentransfers
Einige unserer Dienstleister haben ihren Sitz außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR), insbesondere in den USA. Für diese Übermittlungen stellen wir ein angemessenes Datenschutzniveau sicher durch:
- EU-U.S. Data Privacy Framework: Dienstleister wie Vercel und Google sind unter dem Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO).
- Standardvertragsklauseln (SCC): Mit Dienstleistern wie Resend, Sentry und Supabase haben wir Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO vereinbart (Durchführungsbeschluss (EU) 2021/914).
- EU-Hosting: Unsere Primärdatenbank liegt in der EU (AWS eu-central-1, Frankfurt).
17. Sicherheitsmaßnahmen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um deine Daten vor Verlust, Missbrauch und unbefugtem Zugriff zu schützen. Dazu gehören insbesondere:
- Verschlüsselte Datenübertragung (TLS/HTTPS) für alle Verbindungen
- Passwörter werden ausschließlich als kryptografische Hashes gespeichert
- Zahlungsdaten werden nicht auf unseren Servern gespeichert, sondern direkt von Stripe verarbeitet (PCI-DSS-konform)
- Zugriffskontrollen und Row-Level-Security auf Datenbankebene
- Regelmäßige Sicherheitsupdates und Abhängigkeitsprüfungen
18. Minderjährigenschutz
Unsere Plattform richtet sich nicht an Personen unter 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir Kenntnis davon erlangen, dass Daten eines Kindes unter 16 Jahren ohne Einwilligung eines Erziehungsberechtigten erhoben wurden, werden wir diese unverzüglich löschen.
19. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen es vorschreiben. Im Einzelnen:
- Server-Logs (Vercel): maximal 30 Tage
- Nutzerkonto-Daten: solange das Konto besteht; nach Kontolöschung unverzüglich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- Bestell- und Rechnungsdaten: 10 Jahre nach Ende des Geschäftsjahres (§ 147 AO, § 257 HGB)
- Gastbestellungen: Personenbezogene Daten werden nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht; auf Anfrage früher, soweit zulässig
- Newsletter-Daten: bis zum Widerruf der Einwilligung
- Sentry-Fehlerdaten: maximal 90 Tage
- Kontaktanfragen: nach abschließender Bearbeitung gelöscht, sofern keine Aufbewahrungspflicht besteht
20. Automatisierte Entscheidungsfindung
Wir verwenden keine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt.
21. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO)
Zur Ausübung deiner Rechte genügt eine formlose Nachricht an Angaben folgen: E-Mail Datenschutz.
22. Beschwerderecht
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist grundsätzlich die Aufsichtsbehörde am Sitz des Verantwortlichen: Angaben folgen: Zuständige Datenschutz-Aufsichtsbehörde.
23. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Anforderungen oder unsere Dienste ändern. Die jeweils aktuelle Version findest du stets auf dieser Seite.
Stand: 08.06.2026