Datenschutzerklärung
Transparente Information über die Verarbeitung personenbezogener Daten auf der Festival OS Plattform.
Stand: 30.01.2026
Allgemeine Hinweise
Diese Datenschutzerklärung informiert darüber, was mit personenbezogenen Daten passiert, wenn Sie unsere Ticketing-Plattform/Website nutzen (z. B. festival-os.io). Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können. Wir verarbeiten Daten gemäß DSGVO.
Verantwortliche Stelle
Datenschutzrechtlich verantwortlich (Verantwortlicher) ist:
Karl Hüper
Lendorfstr. 16, 30974 Wennigsen, Deutschland
E-Mail (Datenschutz & Support): hueper@festival-os.io
Rollen: Plattformbetreiber vs. Veranstalter
Karl Hüper ist Verantwortlicher für den Betrieb der Plattform (Bereitstellung, Sicherheit, Support, Systembetrieb). Veranstalter, die die Plattform für eigene Events nutzen, können für die Verarbeitung von Gästedaten innerhalb ihres Events eigenständig Verantwortliche sein. Soweit Karl Hüper Daten im Auftrag eines Veranstalters verarbeitet, erfolgt dies auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO.
Welche Daten verarbeiten wir?
Zugriffsdaten (Server-Logs)
Datum/Uhrzeit, aufgerufene Seite/Endpunkte, IP-Adresse, User-Agent, Referrer.
Zweck
Betrieb, Stabilität, Fehleranalyse, Abwehr von Missbrauch/Angriffen.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO
Nutzerkonto / Login
E-Mail-Adresse, ggf. Name, Passwort-Hash/Authentifizierungsdaten, Rollen/Permissions.
Zweck
Login, Benutzerverwaltung, Zugriffsschutz.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b & f DSGVO
Ticketing- und Check-in-Daten
Name, E-Mail (Ticketinhaber), Ticket-/Event-IDs, Zeitpunkt der Ticketerstellung, Check-in-Zeitpunkte.
Zweck
Ticketverwaltung, Einlasskontrolle, Audit-Log, Missbrauchsprävention.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b & f DSGVO
Support/Kontakt
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Nachricht und Kontaktdaten.
Zweck
Bearbeitung der Anfrage.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b oder f DSGVO
Zahlungsdaten
Bei kostenpflichtigen Tickets: Betrag, Währung, Zahlungsmethode, Stripe-PaymentIntent-ID, Status. Kartendaten verlassen nie unseren Server — sie werden ausschließlich von Stripe (PCI-DSS Level 1) in einem iframe entgegengenommen.
Zweck
Abwicklung von Ticketzahlungen, Betrugsprävention, Buchhaltung.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b & c DSGVO
Pseudonymisierte technische Metadaten
Bei jeder Reservierung speichern wir SHA-256-Hashes von IP-Adresse und User-Agent (mit event-spezifischem Salt). Die Klartext-IP wird nicht gespeichert; die Hashes sind nicht reversibel.
Zweck
Schutz vor Massen-Reservierungs-Attacken (Capacity-Bot-Schutz).
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO
Demo-Anfrage (/demo-anfragen)
Wenn Sie unser mehrstufiges Anfrageformular ausfüllen, speichern wir die eingegebenen Daten (Name, E-Mail, Firma, Angaben zu Ihrem Event, ausgewählte Interessen, Nachricht) fortlaufend — auch wenn Sie das Formular nicht bis zum Ende ausfüllen. So können wir Sie bezüglich Ihrer Anfrage kontaktieren, auch wenn diese unvollständig geblieben ist. Diese Daten werden ausschließlich zur Bearbeitung Ihrer konkreten Anfrage verwendet, nicht für Newsletter oder sonstiges Marketing.
Zweck
Bearbeitung Ihrer Anfrage und Kontaktaufnahme dazu.
Rechtsgrundlage
Art. 6 Abs. 1 lit. b & f DSGVO
Cookies & ähnliche Technologien
Wir setzen keine Analyse- oder Marketing-Cookies ein.
Für Login/Sitzungen können technisch notwendige Mechanismen genutzt werden (z. B. Session-Token im Browser-Speicher).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (technisch erforderlicher Betrieb/Sicherheit).
Empfänger / Auftragsverarbeiter
Wir setzen folgende Dienstleister als Auftragsverarbeiter nach Art. 28 DSGVO ein. Mit jedem besteht ein Datenverarbeitungs-Vertrag (DPA). Daten werden ausschließlich auf unsere Weisung verarbeitet.
Supabase, Inc.
Datenbank, Auth, Edge-Functions, Storage.
Standort
EU-Region (Frankfurt) / USA
DPA ansehen ↗Stripe Payments Europe Ltd.
Zahlungsabwicklung Kreditkarte / Apple Pay / SEPA.
Standort
Irland (EU), Subprozessoren weltweit unter SCC
DPA ansehen ↗Resend, Inc.
Versand transaktionaler E-Mails (Tickets, Bestätigungen, DSGVO-Verifikation).
Standort
USA – EU-SCC + DPA
DPA ansehen ↗Für jede Übermittlung außerhalb des EWR liegen Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO vor. Eine vollständige Liste der Subprozessoren stellen wir auf Anfrage zur Verfügung.
Weitere Empfänger erhalten Daten nur, wenn dies erforderlich ist (z. B. rechtliche Verpflichtung) oder Sie eingewilligt haben.
Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die Zwecke erforderlich ist:
- Server-Logs: i. d. R. nur für den notwendigen Zeitraum zur Sicherheit/Fehleranalyse.
- Nutzerkonto: bis zur Löschung/Deaktivierung, sofern keine Pflichten entgegenstehen.
- Ticket-/Check-in-Daten: mindestens bis Eventabschluss; danach nach internen Löschfristen bzw. Vorgaben des jeweiligen Veranstalters.
- Belege / Rechnungen bezahlter Tickets: 10 Jahre gemäß § 147 AO (steuerrechtliche Aufbewahrungspflicht). Auf Verlangen anonymisieren wir nicht-pflichtige PII vorher.
- Pending-Reservierungen (unbezahlt): TTL-basiert: Stripe-Reservierungen 15 Min, PayPal 24 h, Überweisung 48 h. Nach Ablauf automatisch verworfen.
- Pseudonymisierte IP-/UA-Hashes: Maximal 90 Tage zur Abwehr von Reservierungs-Massenattacken. Reine Hashes, nicht reversibel.
Sicherheit (SSL/TLS)
Wir verwenden TLS-Verschlüsselung (https). Zusätzlich treffen wir technische und organisatorische Maßnahmen, um Daten vor Verlust, Zugriff und Manipulation zu schützen.
Ihre Rechte (Betroffenenrechte)
Sie haben nach DSGVO insbesondere das Recht auf:
Art. 15
Auskunft
Art. 16
Berichtigung
Art. 17
Löschung
Art. 18
Einschränkung
Art. 20
Datenübertragbarkeit
Art. 21
Widerspruch
Anfragen: hueper@festival-os.io
Self-Service: Datenexport & Löschung
Du kannst deine Daten direkt per E-Mail-verifiziertem Self-Service anfordern. Wir verschicken dir einen Bestätigungslink (24 h gültig). Erst nach Klick wird Export oder Löschung ausgeführt — so können Dritte deine Daten nicht abgreifen.
Wichtig: bei bezahlten Tickets unterliegen Buchungsbelege einer 10-jährigen Aufbewahrungspflicht (§ 147 AO). Bis dahin werden personenbezogene Felder anonymisiert, IDs und Beträge für die Buchhaltung beibehalten. Pending- und kostenlose Buchungen werden vollständig gelöscht.
Beschwerderecht
Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig für uns ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Gültigkeit und Änderungen
Diese Datenschutzerklärung gilt ab 30.01.2026. Wir passen sie an, wenn sich Funktionen, Rechtslage oder Datenverarbeitungen ändern.
Ein Produkt von
Karl Hüper
Festival OS wird entwickelt und betrieben von Karl Hüper aus Hannover.
festival-os.io