Datenschutzerklärung
Fassung: 2026-09-07
1. Verantwortlicher und Kontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für den Betrieb der Rzvation-Webseite, die Benutzerkonten registrierter Nutzer und die eigenen Vertrags- und Abrechnungsprozesse ist:
Marco Mühleis EDV-Service GbR
An den Platzäckern 54
55127 Mainz
Deutschland
E-Mail: [email protected]
Weitere Angaben finden Sie im Impressum.
2. Verantwortlichkeit bei Buchungsseiten von Organisationen
Organisationen nutzen Rzvation, um eigene Ressourcen, Veranstaltungen, Mitglieder, Reservierungen und Tickets zu verwalten. Für personenbezogene Daten, die eine Organisation über ihre öffentliche Buchungsseite, durch einen Import oder durch eigene Eingaben verarbeitet, ist grundsätzlich die jeweilige Organisation datenschutzrechtlich Verantwortlicher. Rzvation verarbeitet diese Daten im Auftrag der Organisation.
Dies betrifft insbesondere Daten von Buchenden, Ticketinhabern, Mitgliedern und sonstigen Kontakten der Organisation. Betroffene Personen wenden sich wegen Auskunft, Berichtigung, Löschung, Widerspruch oder sonstiger Fragen zu einer konkreten Buchung oder Mitgliedschaft vorrangig an die Organisation, deren Angebot sie nutzen. Die Kontaktdaten der Organisation ergeben sich aus der jeweiligen Buchungsseite, Buchungsbestätigung oder Eintrittskarte. Rzvation unterstützt die Organisation bei der Bearbeitung solcher Anfragen.
Jede Organisation ist verpflichtet, für ihre Verarbeitung eine eigene, vollständige Datenschutzerklärung bereitzustellen und eine geeignete Rechtsgrundlage festzulegen. Die vorliegende Erklärung ersetzt diese Informationen der Organisation nicht.
3. Allgemeine Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO zur Durchführung eines Vertrags oder vorvertraglicher Maßnahmen,
- Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung gesetzlicher Pflichten, insbesondere handels- und steuerrechtlicher Pflichten,
- Art. 6 Abs. 1 lit. f DSGVO zur Wahrung berechtigter Interessen, insbesondere an einem sicheren, stabilen und wirtschaftlichen Betrieb, an Missbrauchsabwehr und an der Rechtsverteidigung,
- Art. 6 Abs. 1 lit. a DSGVO, soweit wir für eine Verarbeitung eine Einwilligung einholen.
Soweit Rzvation als Auftragsverarbeiter tätig wird, bestimmt die jeweilige Organisation die Rechtsgrundlage der Verarbeitung. Die Verarbeitung durch Rzvation erfolgt dann auf Grundlage des Vertrags über Auftragsverarbeitung nach Art. 28 DSGVO und der dokumentierten Weisungen der Organisation.
4. Aufruf der Webseite und Serverprotokolle
Bei jedem Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, zuvor besuchte Seite, übertragene Datenmenge, HTTP-Status, Browsertyp und -version, Betriebssystem, Spracheinstellungen und Geräteinformationen gehören. Die Verarbeitung ist erforderlich, um die Webseite auszuliefern, Störungen zu erkennen, Angriffe abzuwehren und die technische Sicherheit zu gewährleisten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Protokolldaten werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse und Sicherheit erforderlich ist. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolle bis zur vollständigen Aufklärung und gegebenenfalls darüber hinaus zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen aufbewahrt werden.
5. Cookies, lokale Speicherung und Einwilligungsverwaltung
5.1 Technisch erforderliche Speicherungen
Rzvation verwendet ein technisch erforderliches Sitzungs-Cookie, um Anmeldungen, Formulare, Sicherheitsmerkmale und die Zuordnung aufeinanderfolgender Anfragen zu ermöglichen. Die serverseitige Sitzung läuft nach derzeitiger Konfiguration nach 120 Minuten Inaktivität ab. Bei Auswahl der Funktion „Angemeldet bleiben“ wird zusätzlich ein länger gültiger Anmelde-Schlüssel gespeichert. Außerdem können Sicherheitsinformationen zum Schutz vor Cross-Site-Request-Forgery gespeichert oder ausgelesen werden.
Diese Speicherungen sind für die vom Nutzer angeforderte Funktion erforderlich. Sie erfolgen gemäß § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung stützt sich je nach Nutzung auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
5.2 Usercentrics Consent Management Platform
Wir nutzen die Usercentrics Consent Management Platform der Usercentrics GmbH, Sendlinger Straße 7, 80331 München, um erforderliche Einwilligungen einzuholen, die Auswahl zu speichern und nachweisen zu können. Dabei werden insbesondere Einwilligungs- beziehungsweise Ablehnungsentscheidung, Consent-ID, Zeitpunkt, Banner-Sprache, Einstellungen, Geräte- und Browserinformationen, Referrer und IP-Adresse verarbeitet. Usercentrics speichert die Einwilligungsdaten nach eigenen Angaben für ein Jahr in der Europäischen Union; ein Zugriff aus Drittländern kann technisch nicht vollständig ausgeschlossen werden.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO sowie § 25 Abs. 2 Nr. 2 TDDDG. Die Einstellungen können jederzeit über das von Usercentrics eingeblendete Privatsphäre-Symbol geändert werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt. Weitere Informationen: Datenschutzerklärung von Usercentrics.
Welche externen Dienste im Einzelfall geladen werden dürfen, ergibt sich zusätzlich aus den aktuellen Angaben im Einwilligungsdialog. Personalisierte Werbung und Marketing-Tracking sind nicht eingerichtet.
5.3 Google Analytics 4
Auf den Rzvation-Seiten einschließlich Startseite, Anmeldung, Backend und Ticket-Scanner nutzen wir
Google Analytics 4 zur Auswertung von Seitenaufrufen und der Nutzung unseres Webangebots. Für die
öffentlichen Buchungs- und Ticketseiten der Organisationen verwenden wir eine getrennte
Google-Analytics-Property. Anbieter ist Google Ireland Limited,
Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet dabei unter anderem aufgerufene
Seiten, Zeitpunkt, ungefähren Standort, Referrer, Browser- und Geräteinformationen sowie Online-Kennungen.
Statt der tatsächlichen Seitenadresse übermitteln wir eine allgemeine Seitenkategorie ohne
Buchungsreferenzen, Ticketkennungen, Suchparameter und Fragmente; beim Referrer wird nur die Herkunfts-Domain
übertragen. Google kann beim Aufruf
technisch die IP-Adresse erhalten; nach eigenen Angaben speichert Google Analytics 4 IP-Adressen von
Nutzenden in der EU nicht dauerhaft. Analytics kann Cookies wie _ga und
_ga_* zur Unterscheidung von Nutzenden und Sitzungen setzen. Deren Laufzeit ist in unserer
Einbindung auf 30 Tage ab dem erstmaligen Setzen begrenzt.
Die Analytics-Skripte werden erst nach Ihrer Einwilligung in den Dienst „Google Analytics“ über Usercentrics geladen. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG für die Speicherung und das Auslesen auf dem Endgerät sowie Art. 6 Abs. 1 lit. a DSGVO für die anschließende Verarbeitung. Sie können Ihre Einwilligung jederzeit über die Usercentrics-Einstellungen mit Wirkung für die Zukunft widerrufen. Google-Signale und die Personalisierung von Werbung sind in der eingebundenen Web-Konfiguration deaktiviert. Die Verarbeitung auf den Buchungsseiten erfolgt im Auftrag der jeweiligen Organisation; diese bestimmt die Rechtsgrundlage und informiert ergänzend in ihren Datenschutzhinweisen. Die Dauer der Speicherung von Nutzer- und Ereignisdaten richtet sich nach der Einstellung der jeweiligen Google-Analytics-Property; Google bietet für Standard-Properties hierfür zwei oder 14 Monate an. Google kann Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten; dafür gelten die in Ziffer 15 genannten Voraussetzungen. Weitere Informationen: Datenschutzhinweise von Google.
6. Externe Schriftarten und Programmbibliotheken
6.1 Bunny Fonts
Zur einheitlichen Darstellung werden Schriftarten von Bunny Fonts, einem Dienst der BunnyWay d.o.o. mit Sitz
in Slowenien, von fonts.bunny.net geladen. Beim Abruf wird technisch eine Verbindung zum
Bunny-Netzwerk hergestellt. Bunny Fonts erklärt, keine Cookies zu setzen und keine Endnutzer-Protokolle zu
führen. Die Einbindung dient einer lesbaren und performanten Darstellung. Rechtsgrundlage ist Art. 6 Abs. 1
lit. f DSGVO. Weitere Informationen:
Hinweise von Bunny Fonts.
6.2 Font Awesome über cdnjs
Auf der Startseite wird die Icon-Bibliothek Font Awesome über cdnjs.cloudflare.com geladen.
cdnjs wird von Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, bereitgestellt. Dabei werden
insbesondere IP-Adresse, Browser- und Verbindungsdaten an Cloudflare übermittelt. Die Einbindung dient der
Darstellung der Benutzeroberfläche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen:
Datenschutz bei Cloudflare.
7. Registrierung, Benutzerkonto und Anmeldung
Bei Registrierung und Nutzung eines Kontos verarbeiten wir Name, E-Mail-Adresse, Passwort-Hash, E-Mail-Verifizierungszeitpunkt, Rollen und Berechtigungen, Organisationszuordnung, Darstellungspräferenzen sowie Version und Zeitpunkt der Bestätigung der Rechtstexte. Hinzu kommen Sitzungs-, Sicherheits- und Anmeldedaten. Das Klartextpasswort wird nicht dauerhaft gespeichert. Bei einem durch eine Organisationsadministration angelegten Konto wird ein Anfangspasswort einmalig per E-Mail übermittelt und muss bei der ersten Anmeldung geändert werden.
Die Verarbeitung ist zur Einrichtung und Durchführung des Nutzungsvertrags sowie zur Administration der Organisation erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Sicherheits- und Missbrauchsdaten verarbeiten wir zusätzlich aufgrund unseres berechtigten Interesses an der Absicherung der Konten und Plattform nach Art. 6 Abs. 1 lit. f DSGVO. Ohne die als erforderlich gekennzeichneten Daten kann kein Konto bereitgestellt werden.
7.1 Passkeys
Nutzer können optional einen Passkey für die Anmeldung hinterlegen. Gespeichert werden eine Bezeichnung, eine Credential-ID, der öffentliche kryptografische Berechtigungsnachweis sowie Erstellungs- und letzter Nutzungszeitpunkt. Biometrische Merkmale wie Fingerabdruck oder Gesichtsdaten verbleiben beim Endgerät oder dessen Passkey-Anbieter und werden nicht an Rzvation übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ein Passkey kann im Benutzerkonto gelöscht werden.
7.2 Passwortzurücksetzung und Schutz vor Missbrauch
Für Passwortzurücksetzungen verarbeiten wir E-Mail-Adresse, einen technisch erzeugten Token und dessen Erstellungszeit. Der Token ist für 60 Minuten gültig. Bei Registrierung, Anmeldung, Passwortzurücksetzung und Buchungsversuchen werden außerdem zeitlich begrenzte Rate-Limit-Einträge aus Kennung und IP-Adresse gebildet, um automatisierte oder missbräuchliche Zugriffe zu begrenzen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
8. Organisations-, Inhalts- und Abrechnungsdaten
Administrierende Nutzer können unter anderem Organisationsname, Anschrift, Land, Branche, Zeitzone, Telefonnummer, Faxnummer, E-Mail-Adresse, Webseite, vertretungsberechtigte und sonstige Kontaktpersonen, Logos, Hintergrundbilder, Farben sowie Angaben zu Buchungsseiten, Ressourcen, Verfügbarkeiten, Veranstaltungen, Ticketarten, Zusatzleistungen und Preisen hinterlegen. Wir verarbeiten diese Daten zur Bereitstellung und Individualisierung der Plattform auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.
Für kostenpflichtige Rzvation-Pläne verarbeiten wir Plan, Abrechnungsintervall, Stripe-Kunden- und Abonnementkennungen, Abonnementstatus, Rechnungs- und Zahlungsstatus sowie abrechnungsrelevante Stamm- und Kontaktdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO. Abrechnungsunterlagen werden nach den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert.
9. Mitglieder- und Kontaktdaten im Auftrag von Organisationen
Organisationen können einzelne Personen anlegen oder Daten über CSV-Dateien importieren. Je nach Nutzung können dabei Vor- und Nachname, Geschlecht beziehungsweise Anrede, Geburtsdatum, Anschrift, Land, E-Mail-Adresse, Telefon- und Mobilnummer, interne Kennung, Zugangscode, Freigabe- und Verifizierungsstatus, Anzahl von Verstößen, Bemerkungen und Organisationszuordnung verarbeitet werden. CSV-Dateien werden zur Vorschau und Übernahme vorübergehend gespeichert; nicht weiter benötigte temporäre Uploads werden nach der derzeitigen Systemkonfiguration spätestens nach 24 Stunden bereinigt.
Bei mitgliederbeschränkten Buchungsseiten können Interessenten Vor- und Nachname, E-Mail-Adresse, Mobilnummer sowie optional Anschrift, Postleitzahl und Ort übermitteln. Zur Prüfung einer bestehenden Mitgliedschaft kann eine E-Mail-Adresse oder Mobilnummer abgefragt werden. Über Freischaltung, Ablehnung und weitere Nutzung entscheidet die jeweilige Organisation.
Diese Verarbeitung erfolgt im Auftrag der jeweiligen Organisation. Rechtsgrundlage, Zweck und Speicherdauer werden von ihr bestimmt. Daten können auch von der Organisation oder von durch sie berechtigten Nutzern stammen und müssen daher nicht unmittelbar bei der betroffenen Person erhoben worden sein.
10. Reservierungen, Veranstaltungen und Tickets
Für eine Reservierung oder Ticketbestellung werden mindestens Name und E-Mail-Adresse verarbeitet. Abhängig von den Einstellungen der Organisation können zusätzlich Telefonnummer, Mobilnummer, Anschrift, Postleitzahl, Ort, Bundesland, Land und Geburtsdatum erforderlich sein. Hinzu kommen Buchungsreferenz, Organisation, Buchungsseite, Ressource oder Veranstaltung, Ticketart, Zusatzleistungen, Anzahl von Personen oder Tickets, Datum, Uhrzeit, Zeitzone, Preis, Zahlungsart und -status, Genehmigungs-, Storno-, Rechnungs-, Erinnerungs- und Erstattungsinformationen sowie gegebenenfalls Notizen.
Zur Reservierung von Kapazitäten wird während des Bestellvorgangs ein zehn Minuten gültiger temporärer Hold angelegt. Dabei werden IP-Adresse, zufällige Gruppenkennung, ausgewählte Ressource beziehungsweise Ticketart, Zeitraum oder Menge und Ablaufzeit gespeichert. Abgelaufene Holds werden automatisiert gelöscht. Für Buchungsversuche besteht zusätzlich ein IP-basiertes Rate-Limit von derzeit fünf Versuchen innerhalb einer Stunde.
Die Daten werden verarbeitet, um Verfügbarkeiten zu prüfen, Doppelbuchungen zu verhindern, den von der Organisation angebotenen Vertrag abzuwickeln, Bestätigungen und Tickets bereitzustellen, Zahlungen und Erstattungen zuzuordnen und die Organisation bei Support- oder Rechtsfällen zu unterstützen. Rzvation handelt hierbei grundsätzlich als Auftragsverarbeiter der Organisation.
10.1 Digitale Tickets und Einlasskontrolle
Für digitale Tickets werden zufällige Ticketkennungen, QR- beziehungsweise Barcodes sowie Einlösestatus und Einlösezeitpunkt gespeichert. Beim Online-Scan wird die ausgelesene oder eingegebene Kennung zusammen mit Scanzeitpunkt, Gerätekennung und gegebenenfalls ausgewählter Veranstaltung an den Rzvation-Server übertragen und mit der Buchung abgeglichen. Das Ergebnis kann dem von der Organisation eingesetzten Einlasspersonal insbesondere den Namen des Buchenden und die Ticketart anzeigen. Scanversuche, auch abgelehnte, werden mit Kennung, Ergebnis, Zeitpunkt und zugeordnetem Scanner-Gerät protokolliert. Dies dient der Einlasskontrolle, der Erkennung doppelter Einlösungen und der Klärung von Fehlern oder Unstimmigkeiten. Die Verarbeitung erfolgt im Auftrag der jeweiligen Organisation; diese legt die Rechtsgrundlage und die Speicherdauer fest.
Die Kamera kann optional zum Lesen von Tickets und zum Koppeln eines Scanner-Geräts verwendet werden. Sie wird erst nach Auswahl der Kamerafunktion gestartet; der Browser fragt dafür nach einer Berechtigung. Das Kamerabild wird lokal im Browser ausgewertet und nicht als Bild oder Video an Rzvation übertragen. Bei einem Ticket wird die ausgelesene Kennung wie bei manueller Eingabe oder einem Handscanner verarbeitet; beim Koppeln wird der ausgelesene Kopplungscode übermittelt. Die Kameraberechtigung kann in den Browser- oder Geräteeinstellungen entzogen werden.
Für die Einlasskontrolle ohne Internetverbindung speichert ein gekoppeltes Scanner-Gerät eine regelmäßig aktualisierte Ticketliste im lokalen Browserspeicher. Sie enthält statt der im Klartext lesbaren Ticketkennung deren Hashwert, außerdem unter anderem den Namen des Buchenden, Angaben zu Ticket oder Reservierung, Veranstaltung beziehungsweise Ressource und den Einlösestatus. Offline angenommene Scans werden mit der Ticketkennung, dem Scanzeitpunkt und Angaben zum Ticket vorübergehend auf dem Gerät gespeichert und bei erneuter Verbindung an Rzvation übertragen. Abweichungen zwischen der lokalen Prüfung und dem Serverergebnis können als Konflikt auf dem Gerät gespeichert und dem Einlasspersonal angezeigt werden. Für die Kopplung wird zudem ein Geräte-Zugangsschlüssel lokal gespeichert. Die lokale Speicherung ist für die vom Einlasspersonal genutzte Offline- und Gerätefunktion erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
11. Onlinezahlungen und Stripe
Für Abonnements und Onlinezahlungen über Buchungsseiten nutzen wir Dienste der Stripe-Unternehmensgruppe, insbesondere Stripe Payments Europe, Limited und Stripe Technology Company, Limited, jeweils mit Sitz in Dublin, Irland. Organisationen verbinden hierfür ein Stripe-Connect-Konto. Rzvation verarbeitet unter anderem Stripe-Konto-, Kunden-, Abonnement-, Payment-Intent-, Zahlungs-, Gebühren-, Transfer-, Erstattungs- und Transaktionskennungen sowie Betrag, Währung, Status und Zeitpunkte.
Zahlungsinstrumentdaten, beispielsweise vollständige Kartennummern oder Prüfziffern, werden in einem von Stripe bereitgestellten Eingabefeld unmittelbar an Stripe übermittelt und nicht auf Rzvation-Servern gespeichert. Stripe kann dabei zusätzlich Name, E-Mail-Adresse, Rechnungsdaten, IP-Adresse, Geräte- und Browserdaten sowie Daten zur Betrugsprävention verarbeiten. Bei der Einrichtung eines Connect-Kontos erhebt Stripe außerdem die gesetzlich erforderlichen Unternehmens-, Vertreter-, Identitäts- und Bankdaten direkt.
Stripe.js wird auf öffentlichen Buchungs- und Ticketseiten technisch eingebunden. Eine Verbindung zu Stripe kann daher bereits beim Laden einer solchen Seite entstehen. Die Verarbeitung dient der sicheren Bereitstellung der optionalen Onlinezahlung, der Betrugsprävention und der Vertragsabwicklung. Rzvation stützt eigene Verarbeitungen auf Art. 6 Abs. 1 lit. b und lit. f DSGVO; im Verhältnis zwischen Buchendem und Organisation bestimmt die Organisation die Rechtsgrundlage. Weitere Informationen: Datenschutzerklärung von Stripe.
12. Cloudflare Turnstile
Soweit in der jeweiligen Umgebung aktiviert, schützen wir Registrierung und Passwortzurücksetzung mit Cloudflare Turnstile der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Turnstile bewertet clientseitige Signale wie IP-Adresse, TLS-Fingerabdruck, User-Agent, Sitekey und aufrufende Domain, um menschliche Zugriffe von automatisierten Angriffen zu unterscheiden. Der erzeugte Token und die IP-Adresse werden serverseitig an Cloudflare zur Prüfung übermittelt. Nach Angaben von Cloudflare sind hierfür keine Cookies oder lokale Speicherungen erforderlich.
Die Verarbeitung ist für den Schutz von Konten und Formularen vor Bots, Spam und automatisierten Angriffen erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; ein etwaiger Zugriff auf das Endgerät erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG. Weitere Informationen: Datenschutzhinweise zu Cloudflare Turnstile.
13. E-Mail-Kommunikation und Benachrichtigungen
Rzvation versendet insbesondere Verifizierungs- und Passwortnachrichten, Einladungen für Organisationsnutzer, Mitgliedschaftsanfragen und -freigaben, Buchungsbestätigungen, Tickets, Statusänderungen, Zahlungsbelege und organisatorische Benachrichtigungen. Dabei werden Empfängeradresse, Name, Betreff, Nachrichteninhalt, Buchungs- und Organisationsdaten sowie technische Versand- und Fehlerdaten verarbeitet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO; gesetzlich erforderliche Nachrichten zusätzlich Art. 6 Abs. 1 lit. c DSGVO.
In der derzeitigen Staging-Konfiguration erfolgt die SMTP-Verarbeitung über die Mailtrap Sandbox, einen Dienst der Railsware Products Studio LLC, 117 E Colorado Blvd, Suite 600, Office 650, Pasadena, CA 91105, USA. Dabei werden Testnachrichten einschließlich Empfänger-, Inhalts- und Protokolldaten in einem Mailtrap-Testpostfach abgelegt und nicht an das eigentliche Empfängerpostfach zugestellt. Für Übermittlungen in die USA verweist Mailtrap auf seine Zertifizierung nach dem EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln. Weitere Informationen: Datenschutzerklärung von Mailtrap. Vor einem Wechsel des produktiven Versanddienstleisters wird dieser Abschnitt entsprechend aktualisiert.
Wenn Sie uns selbst per E-Mail kontaktieren, verarbeiten wir Absenderadresse, Inhalt, Metadaten und weitere freiwillig übermittelte Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
14. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können, soweit für den jeweiligen Zweck erforderlich, an folgende Empfänger gelangen:
- die jeweils verantwortliche Organisation und deren entsprechend berechtigte Nutzer oder Einlasspersonal,
- technische Hosting-, Rechenzentrums-, Datenbank-, Speicher-, Backup- und Wartungsdienstleister,
- Usercentrics GmbH für die Einwilligungsverwaltung,
- Google Ireland Limited für Google Analytics nach erteilter Einwilligung,
- Cloudflare, Inc. für Turnstile und die Bereitstellung der cdnjs-Bibliothek,
- BunnyWay d.o.o. für die Bereitstellung von Schriftarten,
- Unternehmen der Stripe-Gruppe für Abrechnung, Zahlungsabwicklung, Betrugsprävention und Stripe Connect,
- Railsware Products Studio LLC (Mailtrap) für den aktuell konfigurierten E-Mail-Versand,
- Steuer-, Rechts- und sonstige professionelle Berater sowie Behörden und Gerichte, soweit wir hierzu verpflichtet sind oder dies zur Rechtsverteidigung erforderlich ist.
Innerhalb von Rzvation erhalten nur Personen Zugriff, die ihn zur Erfüllung ihrer Aufgaben benötigen. Auftragsverarbeiter werden vertraglich nach Art. 28 DSGVO gebunden, soweit sie nicht für eine Verarbeitung selbst verantwortlich sind.
15. Übermittlung in Drittländer
Bei Diensten internationaler Anbieter kann nicht ausgeschlossen werden, dass Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder von dort aus eingesehen werden. Dies betrifft insbesondere Cloudflare, Stripe, Mailtrap sowie Unterauftragnehmer von Usercentrics und, soweit Google Analytics aktiviert und eingewilligt wurde, Google. Eine Übermittlung erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission wie dem EU-US Data Privacy Framework oder aufgrund von EU-Standardvertragsklauseln und erforderlichen ergänzenden Schutzmaßnahmen. Informationen zu den konkret eingesetzten Garantien können unter der in Ziffer 1 genannten Adresse angefordert werden.
16. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungs-, Nachweis- oder Verjährungsfristen bestehen. Maßgeblich sind insbesondere die Dauer des Nutzungs- oder Auftragsverarbeitungsvertrags, Weisungen der jeweiligen Organisation, gesetzliche handels- und steuerrechtliche Aufbewahrungspflichten und die regelmäßigen zivilrechtlichen Verjährungsfristen.
- Temporäre Reservierungs-Holds laufen nach zehn Minuten ab und werden automatisiert bereinigt.
- Nicht weiterverwendete temporäre Datei-Uploads werden nach der aktuellen Konfiguration spätestens nach 24 Stunden bereinigt.
- Passwortzurücksetzungs-Token sind 60 Minuten gültig.
- Reguläre Sitzungen laufen nach 120 Minuten Inaktivität ab; die Funktion „Angemeldet bleiben“ führt zu einer längeren Speicherung.
- Fehlgeschlagene Hintergrundaufträge, die auch Empfänger- oder Nachrichtendaten enthalten können, werden nach derzeitiger Konfiguration nach sieben Tagen bereinigt.
- Usercentrics-Einwilligungsdaten werden nach Anbieterangaben ein Jahr gespeichert.
- Die Offline-Ticketliste auf Scanner-Geräten wird regelmäßig aktualisiert und beim Abmelden des Geräts aus der Anwendung entfernt. Offline angenommene Scans bleiben bis zur Übertragung gespeichert; angezeigte Synchronisierungskonflikte können vom Einlasspersonal gelöscht werden. Für serverseitige Scanprotokolle gelten die Vorgaben der jeweils verantwortlichen Organisation.
- Bei Löschung einer Organisation werden ihre öffentlichen Seiten sofort deaktiviert. Die Organisationsdaten werden zunächst für 30 Tage gesperrt aufbewahrt und danach grundsätzlich endgültig gelöscht.
Einzelne Personen- und Buchungsdatensätze werden im Auftrag der Organisation grundsätzlich für die von ihr festgelegte Dauer innerhalb des laufenden Vertrags gespeichert. Eine Löschanweisung entfernt sie aus der aktiven Nutzung; technisch gesperrte Daten werden endgültig gelöscht, sobald keine Wiederherstellungs-, Nachweis- oder gesetzliche Aufbewahrungsnotwendigkeit mehr besteht. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, werden bis zum Fristablauf lediglich für diese Zwecke gesperrt.
17. Pflicht zur Bereitstellung und Datenquellen
Bei Kontoeröffnung, Vertragsschluss, Buchung und Zahlung sind bestimmte Angaben zur Durchführung des jeweiligen Vorgangs erforderlich. Ohne Pflichtangaben können wir kein Benutzerkonto bereitstellen; die jeweilige Organisation kann eine Buchung oder Mitgliedschaftsanfrage nicht bearbeiten und Stripe kann eine Onlinezahlung gegebenenfalls nicht ausführen. Freiwillige Angaben sind als solche erkennbar oder ergeben sich aus dem jeweiligen Formular.
Wir erhalten Daten unmittelbar von betroffenen Personen, von der jeweils verantwortlichen Organisation und ihren berechtigten Nutzern sowie von Stripe im Rahmen der Zahlungs- und Statusabwicklung. Bei importierten Mitglieder- oder Kontaktdaten ist die Organisation für die Rechtmäßigkeit der Erhebung und Übermittlung verantwortlich.
18. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet durch Rzvation nicht statt. Automatisierte Verfügbarkeitsprüfungen, Kapazitäts-Holds, Zahlungsstatus und Bot-Erkennung dienen nur der technischen Durchführung und Absicherung der angeforderten Vorgänge. Über Mitgliedsfreigaben, Buchungsgenehmigungen und Stornierungen entscheidet die jeweilige Organisation nach ihren eigenen Vorgaben.
19. Rechte betroffener Personen
Betroffene Personen haben bei Vorliegen der gesetzlichen Voraussetzungen insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO und
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO nach Art. 21 DSGVO.
Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf berührt die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung nicht. Zur Ausübung Ihrer Rechte gegenüber Rzvation genügt eine Nachricht an die in Ziffer 1 genannte Adresse. Zum Schutz der betroffenen Person können wir einen geeigneten Identitätsnachweis verlangen. Bei Daten einer konkreten Buchungsseite leiten wir die Anfrage gegebenenfalls an die verantwortliche Organisation weiter oder unterstützen diese bei der Bearbeitung.
20. Beschwerderecht
Sie haben nach Art. 77 DSGVO das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für Rzvation ist insbesondere zuständig:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Postfach 30 40
55020 Mainz
Besucheranschrift: Hintere Bleiche 34, 55116 Mainz
E-Mail: [email protected]
Webseite: www.datenschutz.rlp.de
Das Beschwerderecht kann auch bei jeder anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde ausgeübt werden.
21. Datensicherheit und Aktualisierung
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten entsprechend ihrem Risiko vor Verlust, Veränderung und unbefugtem Zugriff zu schützen. Eine Übertragung über das Internet kann dennoch nicht vollständig gegen alle Risiken abgesichert werden.
Wir aktualisieren diese Datenschutzerklärung, wenn sich Verarbeitungsvorgänge, eingesetzte Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung. Über wesentliche Änderungen, die registrierte Nutzer betreffen, informieren wir in geeigneter Form.