Datenschutz
Datenschutzinformationen für die Event-App
Informationen nach Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten bei Registrierung, Eventteilnahme und Nutzung der Teamfunktionen.
1. Verantwortlicher
| Veranstalter / Verantwortlicher | Zweiklangwerk |
|---|---|
| Vertreten durch | Tobias Rainert |
| Anschrift | Sonnenleite 14,96237 Ebersdorf bei Coburg |
| tobias.rainert@gmail.com |
2. Verarbeitete Daten und Herkunft
- Stammdaten: Vorname, Nachname, E-Mail-Adresse, Account-ID und Erstellungszeitpunkt.
- Account- und Sicherheitsdaten: Passwort-Hash, Rollen, Zusatzrechte, Account- und Sperrstatus, QR-Kennung, Aktivierungs-, E-Mail-Bestätigungs- und Passwortzurücksetzungsstatus sowie letzte Nutzung.
- Event- und Einlassdaten: Anmeldungen, Einladungen, eventbezogene VIP-Zuordnung, Check-in/Check-out, Altersgruppe, Prüfzeitpunkt, prüfende Person und gegebenenfalls Name, Altersfreigabe, Status und QR-Kennung von Begleitpersonen.
- Getränke- und Finanzdaten: Getränke, Mengen, Preise, Bestellungen und Bestell-QRs, Eventkontostand, Ein- und Auszahlungen, Zahlungsart, Korrekturen, Erlass und handelnde Teammitglieder. Es werden keine PayPal-, Bank- oder Kartenkontodaten gespeichert.
- Team- und Arbeitsdaten: Rolle, geplante und tatsächliche Schichtzeiten, Pausen, Einsatzbereich, Notizen und Arbeitszeitwarnungen.
- Protokoll- und Gerätedaten: Zeitpunkt, Aktion, handelnder Account, Rolle, IP-Adresse, Browserkennung, aufgerufener Funktionspfad sowie sicherheits- und buchungsbezogene Details.
- E-Mail-Metadaten: Versandzeitpunkt, Versandstatus, technische Nachrichtenkennung und gegebenenfalls Fehlermeldung.
Die Daten stammen aus deinen Eingaben, aus einer vom Veranstalter gepflegten Gästeliste sowie aus Aktionen von Bar, Security, Kasse, Orga und Manager während der Eventdurchführung.
3. Zwecke und Rechtsgrundlagen
- Registrierung, Anmeldung, Eventteilnahme, QR-Zugang, Bestellungen und Eventkonto: Art. 6 Abs. 1 lit. b DSGVO (Vertrag beziehungsweise vorvertragliche Maßnahmen).
- Altersfreigabe, Abrechnung und Aufbewahrung, soweit gesetzlich vorgeschrieben: Art. 6 Abs. 1 lit. c DSGVO.
- Betriebssicherheit, Missbrauchsschutz, Rollen- und Rechteverwaltung, revisionsfähige Aktionsprotokolle, Bestandsführung und Datensicherung: Art. 6 Abs. 1 lit. f DSGVO. Berechtigte Interessen sind ein sicherer und nachvollziehbarer Eventbetrieb, die Vermeidung von Fehlbuchungen und die Abwehr unbefugter Zugriffe.
Die zur Registrierung erforderlichen Angaben sind für die Bereitstellung des Accounts notwendig. Ohne Name, E-Mail-Adresse und Zugangsdaten kann kein persönlicher Account bereitgestellt werden. Begleitpersonen sind freiwillig.
4. Altersprüfung und Kamera
Die App speichert kein Geburtsdatum, kein Ausweisdokument und kein Kamerabild. Gespeichert werden ausschließlich die geprüfte Altersgruppe, Prüfzeitpunkt und prüfende Person. Die Kamera dient nur zum lokalen Erkennen des QR-Codes; Bilder und Videodaten werden weder an den Server übertragen noch gespeichert.
5. Empfänger und Zugriffsberechtigungen
Besucher sehen ihre eigenen Daten. Bar, Security, Kasse, Artist und Orga erhalten ausschließlich den für ihre jeweilige Funktion freigegebenen Ausschnitt. Manager können Verwaltungs-, Buchungs-, Schicht- und Protokolldaten einsehen. Für den technischen Betrieb können der Server-/Hostinganbieter und beauftragte IT-Dienstleister Daten verarbeiten. Aktivierungs-, Bestätigungs- und Passwort-E-Mails werden über den konfigurierten SMTP-Dienst (smtp.strato.de) versendet; dabei erhält der SMTP-Anbieter insbesondere Empfängeradresse und Nachrichteninhalt. Soweit Dienstleister Daten im Auftrag verarbeiten, ist der Verantwortliche für die erforderliche Vereinbarung nach Art. 28 DSGVO verantwortlich.
Die App selbst ist derzeit nicht für eine Übermittlung in Staaten außerhalb der EU/des EWR konfiguriert. Sollte ein eingesetzter Infrastruktur- oder Kommunikationsdienst eine solche Übermittlung vornehmen, müssen Anbieter, Staat, Rechtsgrundlage und Garantien hier vor dem Einsatz ergänzt werden.
6. Speicherdauer, Anonymisierung und Backups
- Accounts bleiben bis zur Kontolöschung oder einer erforderlichen administrativen Löschung bestehen.
- Personenbezogene Eventdaten werden 30 Tage nach Eventende automatisch anonymisiert, sobald keine offenen Buchungen und aktiven Check-ins mehr bestehen.
- Audit-Protokolle werden rollierend auf höchstens 5.000 Einträge begrenzt; personenbezogene Eventbezüge werden bei der Eventanonymisierung entfernt.
- Eventkontobewegungen werden rollierend auf höchstens 10.000 Einträge begrenzt und im Rahmen der Eventanonymisierung vom Account entkoppelt.
- Automatische Vollbackups werden auf höchstens 60 Dateien und zusätzlich auf maximal 30 Tage begrenzt. Ältere Sicherungen werden beim nächsten Speichervorgang gelöscht. Bei einer Kontolöschung werden vorhandene Backups unmittelbar um den Personenbezug bereinigt.
- Normale Sitzungen enden mit dem Browser beziehungsweise serverseitig nach spätestens 12 Stunden. Bei „angemeldet bleiben“ beträgt die Laufzeit höchstens 30 Tage. Abgelaufene Sitzungen werden gelöscht.
- E-Mail-Bestätigungslinks sind in der Regel 24 Stunden, Einladungslinks 48 Stunden gültig. Geheime Token werden nur gehasht gespeichert und nach Verwendung entfernt.
Ein Account kann unter Mein Konto gelöscht werden, sobald Kontostand, offene Bestellungen und Check-ins geklärt sind. Soweit Daten aufgrund zwingender gesetzlicher Pflichten weiter aufzubewahren sind, werden sie bis zum Ende der jeweiligen Frist gesperrt beziehungsweise anonymisiert und nur für diesen Zweck verwendet.
7. Cookies, Sitzung und PWA-Cache
Die App setzt ausschließlich erforderliche Cookies: eventapp.sid für die serverseitige Anmeldung und eventapp_csrf zum Schutz vor gefälschten Formularanfragen. Der PWA-Cache speichert öffentliche Gestaltung, Skripte, Logos und die Offline-Seite auf dem Gerät. Persönliche Seiten, QR-Daten, APIs und Exporte werden nicht offline gespeichert. Rechtsgrundlage für den notwendigen Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG. Tracking-, Analyse- und Werbe-Cookies werden nicht eingesetzt.
8. Automatisierte Regeln
Die App nutzt feste Regeln, etwa zur Begrenzung von Getränken anhand der zuvor manuell festgelegten Altersgruppe, zur Kennzeichnung negativer Eventkonten, für Bestandswarnungen und für den konfigurierten Check-in-Countdown. Es findet kein Profiling und keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO statt. Entscheidungen können durch berechtigte Teammitglieder überprüft und korrigiert werden.
9. Datensicherheit
Zum Schutz der Daten werden unter anderem HTTPS, sichere und zeitlich begrenzte Sitzungen, Passwort-Hashes, rollenbezogene Zugriffe, CSRF-Schutz, erneute Passwortbestätigung für kritische Aktionen, manipulationsprüfbare Auditverkettung und lokale Datensicherungen eingesetzt.
10. Deine Rechte
Du hast nach Maßgabe der DSGVO das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Soweit eine Verarbeitung ausnahmsweise auf Einwilligung beruht, kann diese jederzeit mit Wirkung für die Zukunft widerrufen werden. Im Bereich Mein Konto steht ein maschinenlesbarer Eigendatenexport bereit. Geheime Passwort-, Aktivierungs- und Sitzungstoken werden dabei aus Sicherheitsgründen nicht ausgegeben.
Zur Ausübung deiner Rechte kannst du den oben genannten Verantwortlichen kontaktieren. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere beim Bayerischen Landesamt für Datenschutzaufsicht.
11. Aktualität
Stand: 30. August 2026. Diese Informationen werden angepasst, wenn sich Funktionen, Empfänger oder Rechtsgrundlagen wesentlich ändern.
