Datenschutzerklärung
Diese Erklärung informiert darüber, welche personenbezogenen Daten bei der Nutzung von Spotright verarbeitet werden, zu welchem Zweck, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen. Sie gilt für die Website spotright.de, die darüber erreichbare Web-App sowie die Spotright-Apps für iOS und Android. Wo sich eine Verarbeitung nur auf eine dieser Oberflächen bezieht, ist das im jeweiligen Abschnitt gesagt.
Abschnitt 1Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne des Art. 4 Nr. 7 DSGVO ist:
Tim OrdnungKammergutweg 30
95032 Hof
Deutschland
Kontakt
E-Mail: [email protected]
Telefon: +49 160 93077277
Kontakt in Datenschutzfragen
E-Mail: [email protected]
Anfragen zu Ihren Rechten nach der DSGVO — Auskunft, Berichtigung, Löschung — richten Sie bitte an [email protected]. Diese Anfragen haben eine gesetzliche Frist von einem Monat (Art. 12 Abs. 3 DSGVO) und werden dort getrennt vom allgemeinen Posteingang bearbeitet.
Wie Sie eine Löschung Ihrer Daten verlangen, steht Schritt für Schritt unter Benutzerdaten löschen.
Weitere Angaben finden Sie im Impressum.
Abschnitt 2Hosting und Infrastruktur
Anwendungshosting
Die Website und die zugehörige Programmierschnittstelle (API) werden bei Railway (Railway Corporation, USA) in einem Container betrieben. Die eingesetzte Serverregion ist europe-west4 (Amsterdam, Niederlande). Beim Aufruf der Website verarbeitet Railway als technischer Dienstleister zwangsläufig die Verbindungsdaten Ihres Endgeräts, insbesondere Ihre IP-Adresse.
Datenbank und Authentifizierung
Die Anwendungsdaten (Veranstaltungen, Locations, Konten, gespeicherte Veranstaltungen, Interaktionsdaten) liegen in einer PostgreSQL-Datenbank bei Supabase (Supabase, Inc., USA). Die Datenbankinstanz wird in der Region eu-west-1 (Irland) innerhalb der Europäischen Union betrieben. Supabase stellt zugleich die Nutzerauthentifizierung bereit (siehe Abschnitt 6).
Railway und Supabase sind Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Die Verarbeitung erfolgt auf Grundlage der Auftragsverarbeitungsbedingungen (Data Processing Addendum) der Anbieter; zur Übermittlung in die USA siehe Abschnitt 17.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einem sicheren und effizienten Betrieb des Angebots; bei angemeldeten Nutzer:innen zusätzlich Art. 6 Abs. 1 lit. b DSGVO.Abschnitt 3Server-Logfiles
Beim Aufruf der Website erhebt der Webserver (nginx) automatisch Informationen, die Ihr Browser übermittelt. Dies sind insbesondere:
- IP-Adresse des anfragenden Endgeräts
- Datum und Uhrzeit der Anfrage
- angeforderte Adresse (URL) und verwendete HTTP-Methode
- HTTP-Statuscode und übertragene Datenmenge
- Referrer-URL (die zuvor besuchte Seite, sofern übermittelt)
- Browsertyp, Browserversion und Betriebssystem (User-Agent)
Diese Daten dienen der technischen Auslieferung der Seite, der Fehleranalyse und der Abwehr von Missbrauch. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Anwendungsprotokolle der API
Die API schreibt zusätzlich technische Anwendungsprotokolle, die 7 Tage aufbewahrt und danach automatisch gelöscht werden. Diese Protokolle können in Einzelfällen personenbezogene Angaben enthalten — insbesondere wird bei der erstmaligen Anmeldung die E-Mail-Adresse des neu angelegten Kontos protokolliert.
Schutz vor Überlastung
Zur Begrenzung der Anfragehäufigkeit (Rate Limiting) wertet die API bei angemeldeten Personen die Kontokennung und andernfalls die IP-Adresse der anfragenden Person aus. Diese Auswertung erfolgt flüchtig im Arbeitsspeicher; es findet insoweit keine dauerhafte Speicherung statt.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an Betriebssicherheit, Stabilität und Missbrauchsabwehr.Abschnitt 4Früherer Zugangsschutz
Bis zum 25. September 2026 war die Web-App in der Vorstartphase durch ein gemeinsames Zugangspasswort geschützt, das im sessionStorage Ihres Browsers abgelegt wurde (Schlüssel spotright_pw). Dieser Schutz ist entfallen; der Eintrag wird nicht mehr angelegt und verschwindet spätestens beim Schließen des Tabs. Eine personenbezogene Auswertung der Eingabe hat nie stattgefunden.
Abschnitt 5Speicherung im Browser (Cookies, Local Storage)
Wir setzen keine Werbe-Cookies, keine Analyse-Cookies und kein anbieterübergreifendes Tracking ein. Auf Ihrem Gerät werden nur die unten genannten, technisch erforderlichen Einträge abgelegt. Die Besucherzählung nach Abschnitt 9 speichert nichts auf Ihrem Gerät.
Technisch erforderlich (ohne Einwilligung)
Die folgenden Einträge werden unabhängig von einer Einwilligung im lokalen Speicher Ihres Browsers abgelegt:
-
sb-…-auth-token(localStorage) Anmeldesitzung von Supabase Auth. Nur vorhanden, wenn Sie angemeldet sind. Ohne diesen Eintrag wäre eine dauerhafte Anmeldung technisch nicht möglich. -
spotright_city(localStorage) Die zuletzt ausgewählte Stadt, damit die App beim nächsten Besuch dieselbe Auswahl zeigt. -
spotright_app_state(sessionStorage) Kurzzeitige Zustandsinformation der Oberfläche (etwa die geöffnete Ansicht), damit ein Neuladen der Seite nicht zum Verlust der Position führt. Wird beim Schließen des Tabs gelöscht. -
spotright_media_consent(localStorage) Ihre Antwort auf die Frage, ob der eingebettete Instagram-Beitrag geladen werden darf (siehe Abschnitt 14), mit Zeitpunkt und Fassung. Veranstaltungsbilder sind davon nicht betroffen — sie kommen von unserem eigenen Server. -
spotright_maps_consent(localStorage) Ihre Antwort auf die Frage, ob die Karte von Google geladen werden darf (siehe Abschnitt 13), mit Zeitpunkt und Fassung.
Die vorstehenden Einträge sind für den von Ihnen ausdrücklich gewünschten Dienst technisch erforderlich beziehungsweise dienen unmittelbar der Bereitstellung der von Ihnen aufgerufenen Funktion. Eine Einwilligung nach § 25 Abs. 1 TDDDG ist hierfür nach unserer Bewertung nicht erforderlich; die Ausnahme des § 25 Abs. 2 Nr. 2 TDDDG greift. Das gilt ausdrücklich auch für die beiden Einwilligungs-Einträge selbst: Um eine Ablehnung zu respektieren, muss sie gespeichert werden dürfen.
Frühere Einträge von PostHog
Wer bis zum 4. Oktober 2026 der Reichweitenmessung mit PostHog zugestimmt hat, hat auf seinem Gerät noch die Einträge ph_<Projektkennung>_posthog (Cookie und localStorage) und spotright_analytics_consent (localStorage). Diese Einträge werden beim nächsten Aufruf der Website automatisch gelöscht; neue werden nicht mehr angelegt (siehe Abschnitt 10).
Abschnitt 6Nutzerkonto und Anmeldung
Sie können das Angebot weitgehend ohne Konto nutzen. Ein Konto brauchen Sie, um Veranstaltungen geräteübergreifend zu speichern und um Erinnerungen per E-Mail zu erhalten. Ein Konto gilt für die Website und beide Apps gleichermaßen. Die Authentifizierung erfolgt über Supabase Auth.
Anmeldung und Registrierung mit E-Mail-Adresse
Auf der Website und in beiden Apps beginnt die Anmeldung mit Ihrer E-Mail-Adresse. Sobald Sie sie eingeben und auf „Weiter“ gehen, fragt die Anwendung bei uns an, ob zu dieser Adresse bereits ein Konto besteht, und zeigt Ihnen danach entweder das Passwortfeld oder die Registrierung. Die Adresse wird für diese Prüfung nur mit den bestehenden Konten abgeglichen und nicht gespeichert; die Anfrage ist pro Anschluss auf zehn Versuche pro Minute begrenzt, damit niemand auf diesem Weg systematisch Adressen durchprobieren kann.
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse, Ihr Passwort, Ihren Namen, Ihr Geburtsjahr und die gewählte Sprache. Das Passwort wird ausschließlich als kryptografischer Hash bei Supabase gespeichert; es ist uns zu keinem Zeitpunkt im Klartext bekannt. Das Geburtsjahr (nur das Jahr) nutzen wir, um Altersgrenzen von Angeboten zu berücksichtigen, etwa die Volljährigkeit bei Free Drinks (Abschnitt 8), und um die Altersstruktur unserer Nutzer:innen zusammengefasst auszuwerten; es wird nicht weitergegeben. Supabase versendet in diesem Zusammenhang systemseitig E-Mails, etwa zur Bestätigung der Adresse oder zum Zurücksetzen des Passworts.
In unserer eigenen Datenbank gespeicherte Kontodaten
supabase_uidInterne, nicht sprechende Kennung Ihres Kontos.emailIhre E-Mail-Adresse.nameIhr Name aus der Registrierung oder, bei der Anmeldung mit Google oder Apple, der dort hinterlegte Name.birth_yearIhr Geburtsjahr, nur das Jahr. Lässt sich in den Einstellungen ändern.avatar_urlVerweis auf Ihr Profilbild, sofern vom Anmeldeverfahren übermittelt.languageDeutsch oder Englisch, wie von Ihnen gewählt; bestimmt die Sprache unserer E-Mails und Mitteilungen.notify_reminders/notify_changesIhre Schalter für Erinnerungs- und Änderungs-E-Mails (siehe unten).newsletter_consent_at/newsletter_consent_source/newsletter_unsubscribed_atOb und wann Sie die wöchentlichen Event-Tipps bestellt oder wieder abbestellt haben und wo die Zustimmung erteilt wurde (siehe unten „Newsletter“). Ohne Zustimmung bleiben diese Felder leer.created_at/updated_atZeitpunkt der Anlage und der letzten Änderung des Kontos.
Der Datensatz in unserer Datenbank wird bei der ersten erfolgreichen Anmeldung angelegt, mit den Angaben aus Ihrer Registrierung beziehungsweise aus der Anmeldung mit Google oder Apple.
Anmeldung mit Passkey
Auf der Website und in beiden Apps können Sie Ihrem Konto einen Passkey hinzufügen und sich damit anmelden. Der private Schlüssel entsteht und bleibt auf Ihrem Gerät beziehungsweise in dem Passwortmanager, den Sie dafür verwenden (etwa iCloud-Schlüsselbund, Google Passwortmanager oder ein anderer Anbieter); wir haben darauf keinen Zugriff, und welchen Anbieter Sie nutzen, entscheiden Sie. Bei Supabase Auth gespeichert werden der öffentliche Schlüssel, eine Kennung des Passkeys sowie der Zeitpunkt der Einrichtung und der letzten Nutzung. Für jeden neu hinzugefügten Passkey senden wir eine Hinweis-E-Mail an Ihre Kontoadresse, damit Sie einen Passkey bemerken, den nicht Sie eingerichtet haben.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Durchführung des von Ihnen gewählten Anmeldeverfahrens; für die Hinweis-E-Mail Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Sicherheit Ihres Kontos.E-Mails zu gespeicherten Veranstaltungen
Mit Konto können Sie sich am Tag vor einer gespeicherten Veranstaltung per E-Mail erinnern lassen und eine Nachricht erhalten, wenn sie abgesagt oder verschoben wird. Beide Arten lassen sich in den Einstellungen und über den Link am Ende jeder E-Mail getrennt abschalten. Damit keine E-Mail zweimal verschickt wird, führen wir ein Versandprotokoll (Art der Nachricht, Veranstaltung, Zeitpunkt). Versendet werden alle E-Mails über Resend (Resend, Inc., USA) als Auftragsverarbeiter; Resend erhält dafür Ihre E-Mail-Adresse und den Inhalt der Nachricht.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Erbringung der mit dem Konto verbundenen Erinnerungsfunktion.Newsletter
Bei der Registrierung und in den Einstellungen können Sie wöchentliche Event-Tipps per E-Mail bestellen. Das Kästchen ist nie vorbelegt; ohne Ihr Häkchen erhalten Sie keinen Newsletter. Wir speichern den Zeitpunkt Ihrer Zustimmung, den Ort, an dem Sie sie gegeben haben, sowie den Zeitpunkt einer Abbestellung. Abbestellen können Sie jederzeit in den Einstellungen oder über den Link in jeder Ausgabe; der Widerruf wirkt sofort. Versendet wird der Newsletter ebenfalls über Resend als Auftragsverarbeiter.
Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO und § 7 Abs. 2 Nr. 2 UWG — Ihre Einwilligung, widerruflich mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).Konto löschen
Sie können Ihr Konto jederzeit selbst löschen: auf dieser Website, in der iOS-App und in der Android-App jeweils unter Einstellungen → „Konto löschen“ (ganz unten). Liegt Ihre letzte Anmeldung länger als fünf Minuten zurück, bitten wir Sie vorher, sich zur Bestätigung erneut anzumelden — damit nicht jemand, der ein entsperrtes Gerät in der Hand hält, Ihr Konto löschen kann.
Gelöscht werden dabei sofort und endgültig: Ihr Konto mit den oben genannten Daten, Ihre gespeicherten Veranstaltungen und Einstellungen, Ihre Passkeys, die Registrierung Ihrer Geräte für Mitteilungen, Ihre Einlösungen von Free Drinks, das Protokoll der an Sie versandten Benachrichtigungen, erklärte Zustimmungen zu den Nutzungsbedingungen sowie Ihr Zugang bei Supabase Auth. Zwei Arten von Datensätzen bleiben bestehen, verlieren aber jeden Bezug zu Ihrem Konto: Interaktionsdaten nach Abschnitt 9 und der Nachweis erteilter Einwilligungen nach Abschnitt 11, den wir nach Art. 7 Abs. 1 DSGVO führen müssen. Der Hashwert der Gerätekennung aus Abschnitt 8 hatte von vornherein keinen Bezug zu Ihrem Konto und wird nach 90 Tagen gelöscht. Haben Sie sich mit Apple angemeldet, widerrufen wir zugleich bei Apple die Verknüpfung Ihrer Apple-ID mit Spotright.
Damit ein gelöschtes Konto nicht bei einer späteren Anfrage desselben Zugangs versehentlich neu angelegt wird, speichern wir einen nicht umkehrbaren Hashwert (SHA-256) der internen Kontokennung. Er enthält weder Ihre E-Mail-Adresse noch Ihren Namen und lässt sich keiner Person zuordnen, sobald der Zugang bei Supabase Auth gelöscht ist.
Verwalten Sie im Partnerbereich noch eine Location, muss diese Verbindung zuvor gelöst werden: Die Löschung eines Nutzerkontos beendet nicht stillschweigend die Verwaltung eines Betriebs. Die Löschung per E-Mail an [email protected] bleibt daneben möglich.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Erfüllung des Nutzungsverhältnisses; die Bereitstellung der Kontofunktionen ist ohne diese Daten nicht möglich.Abschnitt 7Anmeldung mit Google oder Apple
Sie können sich mit einem Google-Konto anmelden. Der Vorgang wird ausschließlich durch Ihren Klick auf die entsprechende Schaltfläche ausgelöst. Auf der Website und in der iOS-App werden Sie dann zu Google weitergeleitet; dabei erhält Google Ihre IP-Adresse und die Information, dass Sie sich bei Spotright anmelden möchten. In der Android-App öffnet sich stattdessen die Google-Anmeldung des Systems: Sie zeigt die auf dem Gerät angemeldeten Google-Konten und lässt Sie ein weiteres hinzufügen. Auch dabei nimmt Ihr Gerät Verbindung zu Google auf, und erst wenn Sie ein Konto auswählen, stellt Google einen Anmeldenachweis für Spotright aus. In allen Fällen erhalten wir von Google eine Kennung, Ihre E-Mail-Adresse sowie, sofern vorhanden, Ihren Namen und Ihr Profilbild.
Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Google ist insoweit eigenständig Verantwortlicher. Eine Verarbeitung durch die Google LLC in den USA kann nicht ausgeschlossen werden (siehe Abschnitt 17). Auf die weitere Verarbeitung durch Google haben wir keinen Einfluss; es gelten die Datenschutzhinweise von Google.
Apple
Auf der Website und in der iOS-App können Sie sich mit Ihrer Apple-ID anmelden („Mit Apple anmelden“). Apple übermittelt uns dann eine Kennung, Ihre E-Mail-Adresse (oder, wenn Sie „E-Mail verbergen“ wählen, eine Weiterleitungsadresse von Apple) und bei der ersten Anmeldung Ihren Namen. Apple erfährt dabei, dass Sie sich bei Spotright anmelden. Die Android-App bietet diese Anmeldung nicht an.
Anbieter ist Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA; für Personen im Europäischen Wirtschaftsraum ist Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland, verantwortlich. Apple ist insoweit eigenständig Verantwortlicher; es gelten die Datenschutzhinweise von Apple.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Durchführung des von Ihnen angestoßenen Anmeldevorgangs. Soweit man in der Weiterleitung zu Google oder Apple eine eigenständige, nicht erforderliche Verarbeitung sieht, stützen wir sie auf Ihre durch die Betätigung der Schaltfläche erklärte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.Abschnitt 8Gespeicherte Events, Mitteilungen und Free Drinks
Wenn Sie angemeldet sind und eine Veranstaltung speichern, legen wir die Kennung dieser Veranstaltung in einem Ihrem Konto zugeordneten Datensatz ab. Gespeichert werden dabei die Liste der gespeicherten Veranstaltungen („Meine Spots“), die zugeordnete Stadt sowie gegebenenfalls ausgewählte Kategorien. Entfernen Sie eine Veranstaltung aus Meine Spots, wird der Eintrag unmittelbar gelöscht.
Die gewählte Stadt sowie der aktuelle Ansichtszustand werden zusätzlich lokal in Ihrem Browser abgelegt (siehe Abschnitt 5) und für nicht angemeldete Personen ausschließlich dort gehalten; sie erreichen unsere Datenbank in diesem Fall nicht. In den Apps gilt dasselbe für den lokalen Speicher der App.
Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO — Bereitstellung der von Ihnen angeforderten Funktion.Mitteilungen in den Apps
Erlauben Sie einer unserer Apps Mitteilungen, erinnern wir Sie am Tag vor einer gespeicherten Veranstaltung und sagen Bescheid, wenn sie abgesagt wird oder sich ändert. Mitteilungen und E-Mails sind getrennt einstellbar; das eine schaltet das andere nicht ein. Wir speichern zu jedem registrierten Gerät: die Gerätekennung des Zustelldienstes (Push-Token), eine zufällige Installationskennung, die Plattform, die Versionsnummer der App und des Betriebssystems, die Spracheinstellung, die gewählte Stadt, Ihre Einstellungen für Erinnerungen und Änderungen sowie, wenn Sie angemeldet sind, die Zuordnung zu Ihrem Konto. Beim Abmelden wird diese Zuordnung aufgehoben. Für die Zustellung übermitteln wir an den Zustelldienst die Gerätekennung und den Inhalt der Mitteilung: Titel und Text, die Kennung der Veranstaltung und den Link zu ihr sowie gegebenenfalls die Adresse des Veranstaltungsbildes auf unserem Server.
- iOS-App: Zustellung über den Apple Push Notification service der Apple Inc. (für den Europäischen Wirtschaftsraum: Apple Distribution International Ltd., Irland). Erst mit Ihrer Erlaubnis erzeugt die App die Installationskennung und erhält von Apple die Gerätekennung; vorher speichert sie dafür nichts auf dem Gerät. Zusätzlich speichern wir, ob es sich um eine Test- oder eine Store-Version handelt. Apple betreibt den Dienst in eigener Verantwortung.
- Android-App: Zustellung über Firebase Cloud Messaging der Google Ireland Limited. Die automatische Registrierung bei diesem Dienst ist in der App abgeschaltet: Erst wenn Sie Mitteilungen erlauben, erzeugt die App die Installationskennung und fordert bei Firebase eine Gerätekennung an; dabei vergibt Google zusätzlich eine Firebase-Installationskennung. Vorher entsteht keine dieser Kennungen. Google verarbeitet die Angaben für die Zustellung als unser Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage der Firebase Data Processing and Security Terms.
Free Drinks: Einlösung und Prüfung des Geräts
Ein Free Drink lässt sich nur in den Apps einlösen, einmal pro Konto und einmal pro Gerät. Einlösen können angemeldete Personen, die die wöchentlichen Event-Tipps per E-Mail bestellt haben und beim Einlösen bestätigen, volljährig zu sein; diese Bestätigung speichern wir nicht. Zu jeder Einlösung speichern wir, welches Konto sie wann ausgelöst hat, und getrennt davon einen nicht umkehrbaren Hashwert (SHA-256) einer zufälligen Kennung, die die App nur für diesen Zweck auf dem Gerät erzeugt hat. Dieser Hashwert enthält keinen Bezug zu Ihrem Konto; er verhindert, dass dasselbe Gerät ein Angebot zweimal einlöst. Auf Android wird die Kennung mit der App gelöscht; auf iOS liegt sie im Schlüsselbund des Geräts und bleibt auch nach einer Neuinstallation erhalten.
Damit die Regel nicht mit einer veränderten App oder mit immer neuen Konten auf demselben Gerät umgangen wird, prüfen wir beim Einlösen, ob die Anfrage aus unserer unveränderten App auf einem echten Gerät kommt:
- iOS-App: über App Attest der Apple Inc. Beim ersten Einlösen erzeugt die App ein Schlüsselpaar im Sicherheitschip des Geräts und lässt es von Apple bestätigen; Apple erfährt dabei die Kennung des Schlüssels und unserer App. Wir speichern den öffentlichen Schlüssel, seine Kennung, einen Zähler gegen Wiederverwendung sowie den Zeitpunkt der Anlage und der letzten Nutzung, ohne Bezug zu Ihrem Konto. Apple handelt insoweit in eigener Verantwortung.
- Android-App: über die Play Integrity API der Google Ireland Limited. Sobald Sie die Einlöseseite öffnen, bereiten die Google Play-Dienste auf Ihrem Gerät die Prüfung vor. Beim Einlösen erheben sie dafür Angaben zur App (Paketname, Version, Signaturzertifikat), ein Gerätezertifikat, den Lizenzstatus der auf dem Gerät angemeldeten Google-Konten bei Google Play sowie einen nicht umkehrbaren Prüfwert dieser einen Einlösung, den die App aus einer Zufallszahl unseres Servers, dem Angebot, Ihrer Kontokennung und ihrer Gerätekennung bildet. Unser Server lässt das Ergebnis von Google entschlüsseln und erfährt nur, ob App und Gerät unverändert sind; davon speichern wir nichts. Ihren Namen und Ihre E-Mail-Adresse erhält Google von uns nicht. Google verarbeitet die Gerätesignale nach den Nutzungsbedingungen von Google Play in eigener Verantwortung, auch zur eigenen Missbrauchsabwehr.
Abschnitt 9Reichweitenmessung und Interaktionsdaten
Um zu verstehen, welche Veranstaltungen relevant sind und wie gut die Aufbereitung funktioniert, protokollieren wir bestimmte Interaktionen mit Veranstaltungen in unserer eigenen Datenbank. Diese Erfassung findet in unserer eigenen Datenbank statt; die dabei entstehenden Daten verlassen unsere eigene Infrastruktur nicht, und es wird nichts auf Ihrem Gerät gespeichert.
Erfasste Interaktionsarten
- view — eine Veranstaltung wurde in der Übersicht angezeigt
- detail_view — die Detailansicht einer Veranstaltung wurde geöffnet
- save / unsave — eine Veranstaltung wurde gespeichert beziehungsweise wieder entfernt
- click_source — der Verweis auf die Originalquelle (Instagram/Facebook) wurde angeklickt
- report / feedback — eine Meldung oder Rückmeldung wurde abgeschickt (siehe Abschnitt 12)
Gespeicherte Felder
event_idKennung der betroffenen Veranstaltung.interaction_typeArt der Interaktion aus der obigen Liste.created_atZeitpunkt der Interaktion.account_idNur wenn Sie angemeldet sind: die Kennung Ihres Kontos. Ohne Anmeldung bleibt dieses Feld leer.session_idOptionale Sitzungskennung, siehe unten.metadataErgänzende Angaben zur Interaktion, etwa der gewählte Meldegrund und ein Freitextkommentar.
Was eine Sitzungskennung ist
Eine Sitzungskennung ist eine zufällig erzeugte Zeichenfolge, die einzelne Aufrufe desselben Besuchs miteinander verknüpfbar macht, ohne Ihren Namen oder Ihre E-Mail-Adresse zu enthalten. Sie ist damit ein Pseudonym: Für sich genommen sagt sie nichts über Ihre Identität aus, erlaubt aber eine Zuordnung mehrerer Handlungen zueinander. Deshalb behandeln wir sie als personenbezogenes Datum.
Aktueller technischer Stand: Die Schnittstelle unterstützt eine solche Kennung über den HTTP-Header X-Session-Id, die Anwendung übermittelt derzeit jedoch keine Sitzungskennung. Interaktionen nicht angemeldeter Personen werden folglich ohne jede Nutzerkennung gespeichert und sind für uns keiner Person zuzuordnen. Sobald eine Sitzungskennung aktiviert und im Browser abgelegt wird, ist dafür nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO eine vorherige Einwilligung einzuholen und diese Erklärung anzupassen.
Besucherzählung ohne Cookies (Rybbit)
Damit wir wissen, wie viele Menschen spotright.de aufrufen, über welche Seiten sie kommen und wie oft unsere gedruckten Flyer und QR-Codes genutzt werden, zählen wir Seitenaufrufe mit der quelloffenen Software Rybbit. Rybbit läuft auf einem eigenen Server, den wir bei der Hetzner Online GmbH angemietet haben (Rechenzentrum in Helsinki, Finnland, also innerhalb der EU). Die Daten gehen an keinen Analyseanbieter.
Es wird nichts auf Ihrem Gerät gespeichert. Rybbit setzt keine Cookies und legt keine Einträge im lokalen Speicher Ihres Browsers ab. Deshalb ist dafür keine Einwilligung nach § 25 Abs. 1 TDDDG erforderlich.
Bei jedem Seitenaufruf übermittelt Ihr Browser an den Zählserver: die aufgerufene Adresse und die Seite, von der Sie gekommen sind, Bildschirmgröße, Spracheinstellung, Browser- und Betriebssystemkennung (User-Agent) sowie technisch bedingt Ihre IP-Adresse. Beim Aufruf eines Flyer- oder QR-Code-Links (spotright.de/shot, spotright.de/start) wird zusätzlich vermerkt, wohin Sie weitergeleitet werden (Angebotsseite, Liste, App Store oder Website).
In unseren Apps für iOS und Android zählen wir auf dieselbe Weise: Beim Öffnen der App und beim Wechsel zwischen den Bildschirmen (etwa Veranstaltungsliste, Veranstaltung, Location, Einstellungen) sendet die App eine Meldung an denselben Zählserver. Sie enthält die Art des Bildschirms und bei Veranstaltungen, Locations und DJs deren Kennung, die Versionsnummer der App, Betriebssystem und Version, das Gerätemodell (nur Android), Bildschirmgröße und Spracheinstellung sowie technisch bedingt Ihre IP-Adresse. Wird die App über einen Flyer-Link geöffnet, wird auch das vermerkt. Die App speichert dafür nichts auf Ihrem Gerät und übermittelt keine Geräte-, Werbe- oder Kontokennung; für die IP-Adresse und die Wiedererkennung innerhalb eines Tages gilt das im nächsten Absatz Gesagte. Eine Verfolgung über andere Apps oder Websites hinweg findet nicht statt.
Die IP-Adresse wird nicht gespeichert. Sie dient nur dazu, beim Eingang das Land und die Region abzuleiten, und um zusammen mit dem User-Agent eine Kennung zu bilden, die mehrere Aufrufe desselben Tages einem Besuch zuordnet. Diese Kennung ist ein Hashwert, der mit einem täglich wechselnden Schlüssel gebildet wird: Wer an zwei Tagen wiederkommt, ist für uns zwei verschiedene Besucher. Ein Rückschluss auf Ihre Person ist uns damit nicht möglich, und wir verknüpfen die Daten nicht mit Ihrem Nutzerkonto.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse daran, die Reichweite des Angebots und den Erfolg gedruckter Werbung zu messen. Hetzner ist Auftragsverarbeiter nach Art. 28 DSGVO. Sie können dieser Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen (siehe Abschnitt 20); zusätzlich verhindert ein Inhaltsblocker in Ihrem Browser die Zählung.Abschnitt 10Frühere Reichweitenmessung mit PostHog (bis 4. Oktober 2026)
Bis zum 4. Oktober 2026 haben wir auf dieser Website PostHog eingesetzt, um zu verstehen, wie das Angebot genutzt wird. Anbieter ist die PostHog, Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA. PostHog wurde ausschließlich nach Ihrer ausdrücklichen Einwilligung geladen; wer abgelehnt oder nicht geantwortet hat, ist davon nicht betroffen.
PostHog wird nicht mehr eingesetzt. Seit dem 4. Oktober 2026 wird PostHog nicht mehr geladen, es entstehen keine neuen Daten, und die Einwilligungsabfrage dafür ist entfallen. Die Besucherzählung erfolgt seitdem ohne Cookies auf unserem eigenen Server (Abschnitt 9).
Was noch vorhanden ist
Die bis zu diesem Tag mit Einwilligung erhobenen Daten liegen bei PostHog Cloud EU in einem Rechenzentrum in Frankfurt am Main (AWS, Region eu-central-1). Es handelt sich um aufgerufene Seiten und Ereignisse auf der Website (etwa das Öffnen einer Veranstaltung oder den Beginn einer Anmeldung), Zeitpunkte, Browser- und Geräteangaben, das aus der IP-Adresse abgeleitete Land und die Region, eine zufällig erzeugte Kennung und — nur bei angemeldeten Personen — die interne Kennung des Nutzerkontos (nicht die E-Mail-Adresse). Die Aufbewahrungsdauer ist im PostHog-Projekt auf 12 Monate eingestellt; die Daten werden also spätestens am 4. Oktober 2027 gelöscht.
Die Einträge, die PostHog auf Ihrem Gerät angelegt hat, werden beim nächsten Aufruf der Website automatisch entfernt (siehe Abschnitt 5).
Auftragsverarbeitung und Drittlandsübermittlung
PostHog verarbeitet die Daten bis zu ihrer Löschung in unserem Auftrag; Grundlage ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die PostHog, Inc. hat ihren Sitz in den Vereinigten Staaten; ein Zugriff von dort, etwa durch Support- oder Wartungspersonal, ist nicht ausgeschlossen. Soweit dabei personenbezogene Daten in ein Drittland übermittelt werden, stützt sich dies auf die Selbstzertifizierung der PostHog, Inc. nach dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO) und ergänzend auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
Auskunft über die zu Ihnen bei PostHog gespeicherten Daten oder deren vorzeitige Löschung können Sie jederzeit bei uns verlangen (siehe Abschnitt 19). Weiterführende Informationen: Datenschutzerklärung von PostHog unter posthog.com/privacy.
Rechtsgrundlage für die Erhebung bis zum 4. Oktober 2026 und die Aufbewahrung bis zur Löschung: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Ein Widerruf wirkt für die Zukunft; Sie können ihn jederzeit uns gegenüber erklären, die Daten werden dann gelöscht.Abschnitt 11Nachweis Ihrer Einwilligung
Art. 7 Abs. 1 DSGVO verpflichtet uns, eine erteilte Einwilligung nachweisen zu können. Eine Ablage allein in Ihrem Browser genügt dafür nicht: Sie können sie jederzeit löschen, und ein Nachweis, den wir uns selbst ausstellen, ist keiner. Deshalb wird jede Entscheidung zusätzlich bei uns protokolliert.
Was dabei gespeichert wird
-
Die Entscheidung selbstWelche Zwecke Sie zugelassen und welche Sie abgelehnt haben, sowie die Fassung der Einwilligungsabfrage. -
SitzungskennungEine pseudonyme Kennung, die der Server selbst aus technischen Angaben ableitet und die täglich wechselt. Sie wird nicht auf Ihrem Gerät gespeichert und nicht von dort übermittelt. -
KontokennungNur wenn Sie angemeldet sind. Ohne Anmeldung bleibt dieses Feld leer. -
Zwei ZeitpunkteDer Zeitpunkt des Eingangs bei uns sowie der von Ihrem Gerät gemeldete Zeitpunkt der Entscheidung. Der zweite wird aufgezeichnet, aber nicht als richtig unterstellt — weichen beide voneinander ab, ist das für den Nachweis selbst von Bedeutung.
Nicht gespeichert werden Ihre IP-Adresse, Ihr Browserkennzeichen oder sonstige Angaben aus der Anfrage. Diese fließen ausschließlich in die oben genannte, nicht umkehrbare Ableitung der Sitzungskennung ein.
Warum dieser Eintrag nicht abgelehnt werden kann
Das Protokoll wird auch dann geschrieben, wenn Sie alles ablehnen — gerade diese Entscheidung ist die, deren Nachweis Ihnen zugutekommt. Es beruht deshalb nicht auf einer Einwilligung, sondern auf unserer rechtlichen Verpflichtung, Einwilligungen belegen zu können. Ein Widerruf würde hier ins Leere gehen: Der Eintrag dokumentiert Ihren Widerruf, er setzt ihn nicht außer Kraft.
Die Einträge werden nur ergänzt, nie überschrieben. Widerrufen Sie eine Einwilligung, entsteht ein neuer Eintrag mit der geänderten Entscheidung; der frühere bleibt bestehen, weil sonst genau der Umstand verschwände, der belegt werden soll.
Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO — Erfüllung einer rechtlichen Verpflichtung (Nachweis der Einwilligung).Abschnitt 12Melde- und Feedbackfunktion
Zu jeder Veranstaltung können Sie einen Fehler melden (etwa falsches Datum, falscher Ort, abgesagte Veranstaltung) oder eine Rückmeldung geben. Übermittelt und gespeichert werden dabei der von Ihnen gewählte Grund und — sofern Sie eines ausfüllen — ein Freitextfeld. Sind Sie angemeldet, wird die Meldung Ihrem Konto zugeordnet.
Bitte geben Sie in das Freitextfeld keine personenbezogenen Daten ein, die für die Bearbeitung nicht erforderlich sind — insbesondere keine Angaben über Dritte und keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Richtigkeit der veröffentlichten Veranstaltungsdaten und an der Bearbeitung von Hinweisen.Abschnitt 13Karten in der Detailansicht
In der Detailansicht einer Veranstaltung wird zur Anzeige des Veranstaltungsorts eine Karte von Google Maps als eingebetteter Rahmen (iframe) geladen. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Verarbeitung durch die Google LLC in den USA ist möglich.
Beim Laden der Karte baut Ihr Browser eine direkte Verbindung zu Servern von Google auf. Dabei werden mindestens Ihre IP-Adresse, Angaben zu Ihrem Browser und Endgerät sowie die aufgerufene Adresse an Google übermittelt. Auf Umfang und weitere Verwendung dieser Daten haben wir keinen Einfluss.
Nur mit Ihrer Einwilligung. Die Karte wird nicht automatisch geladen. An ihrer Stelle steht zunächst ein Platzhalter mit der Schaltfläche „Karte laden“ und dem Hinweis, dass Google dabei Ihre IP-Adresse erhält. Erst wenn Sie diese Schaltfläche betätigen, wird der Rahmen überhaupt in die Seite eingefügt und eine Verbindung zu Google aufgebaut. Betätigen Sie sie nicht, findet keine Übermittlung statt.
Ihre Zustimmung wird gespeichert, damit Sie nicht bei jeder Veranstaltung erneut gefragt werden. Sie können sie jederzeit widerrufen: Sie finden dafür den Eintrag „Karte: Einwilligung widerrufen“ im Seitenfuß der App und — am Telefon — im Menü unter „Einwilligungen“. Danach erscheint wieder der Platzhalter.
In der Android-App gilt dieselbe Regel: Auf der Seite einer Location und auf der Seite einer Veranstaltung steht an der Stelle der Karte zunächst derselbe Hinweis mit der Schaltfläche „Karte laden“. Erst wenn Sie sie antippen, bindet die App das Kartenmodul von Google (Maps SDK for Android) ein und lädt eine Karte des Ortes; vorher wird das Modul nicht gestartet. Dabei werden Ihre IP-Adresse, Angaben zu Ihrem Gerät und der angezeigte Ort an Google übermittelt. Ihre Wahl wird in der App gespeichert und gilt für alle Seiten. Widerrufen können Sie sie in der App unter Einstellungen → „Einwilligungen“ → „Karte: Einwilligung widerrufen“; danach erscheint wieder der Hinweis.
Die iOS-App verwendet keine Google-Karte. Sie zeigt den Ort über den Kartendienst von Apple (MapKit), der zum Betriebssystem gehört; dafür erhält Apple beim Öffnen der Seite Ihre IP-Adresse und den angezeigten Kartenausschnitt und verarbeitet sie nach seinen eigenen Datenschutzhinweisen. Rechtsgrundlage dafür ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse daran, den Ort einer Veranstaltung verständlich darzustellen.
Gewöhnliche Links auf eine Kartenanwendung („Route“) sind davon nicht betroffen — dort entscheiden Sie mit dem Klick selbst, die Seite oder die App zu wechseln.
Weiterführende Informationen: Datenschutzerklärung von Google unter policies.google.com/privacy.
Abschnitt 14Veranstaltungsbilder und eingebettete Beiträge
Bilder auf Übersichts- und Detailseiten
Bilder zu Veranstaltungen stammen aus den öffentlich abrufbaren Originalbeiträgen. Ihr Browser lädt sie nicht bei Meta, sondern bei uns. Unser Server ruft das Bild selbst ab, legt eine Kopie an und liefert sie anschließend von unserer eigenen Adresse aus — erkennbar daran, dass die Bildadresse auf api.spotright.de lautet.
Für Sie bedeutet das: Beim Betrachten der Veranstaltungsbilder entsteht keine Verbindung zu Meta. Meta erhält weder Ihre IP-Adresse noch Angaben zu Ihrem Browser und kann auch nicht auf Cookies zugreifen, die Ihr Browser für Instagram oder Facebook gespeichert hat. Die Bilder sind deshalb ohne Einwilligung sichtbar; auf Ihrem Gerät wird dabei nichts gespeichert oder ausgelesen, sodass § 25 Abs. 1 TDDDG nicht einschlägig ist.
Bis zum 27.08.2026 beschrieb dieser Abschnitt das anders — nämlich so, als lade Ihr Browser die Bilder unmittelbar bei Meta. Das traf einmal zu und trifft nicht mehr zu. Die Einwilligung, die früher für Bilder galt, betrifft heute nur noch die unten beschriebene Einbettung.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer verständlichen Darstellung der Veranstaltungen, ohne dass dabei Daten an Dritte abfließen.Eingebettete Instagram-Beiträge
Auf den Detailseiten einzelner Veranstaltungen bieten wir an, den Originalbeitrag direkt von Instagram einzubetten. Diese Einbettung ist standardmäßig deaktiviert. Solange Sie sie nicht ausdrücklich aktivieren, wird nichts von Instagram geladen und Ihr Browser nimmt keinen Kontakt zu Meta auf; angezeigt wird lediglich ein Hinweisfeld mit der Schaltfläche „Beitrag laden“.
Die Beschreibung der Einbettung (der sogenannte oEmbed-Code) wird von unserem Server bei Meta abgerufen, nicht von Ihrem Browser. Meta erfährt dadurch die IP-Adresse unseres Servers, nicht Ihre.
Erst wenn Sie „Beitrag laden“ betätigen, stellt Ihr Browser eine Verbindung zu www.instagram.com her. Dabei werden übermittelt:
- Ihre IP-AdresseTechnisch notwendig, damit Instagram die Inhalte an Ihren Browser ausliefern kann.
- Cookies für instagram.comSofern Ihr Browser solche gespeichert hat, etwa weil Sie dort angemeldet sind. Meta kann den Abruf in diesem Fall Ihrem Konto zuordnen.
- Technische Angaben Ihres BrowsersEtwa Browserkennung (User-Agent), Sprache und die Adresse der Seite, von der aus geladen wird (Referrer).
Ihre Entscheidung wird lokal in Ihrem Browser gespeichert und gilt dann für alle Veranstaltungen. Sie können sie jederzeit widerrufen — unterhalb jedes geladenen Beitrags finden Sie dafür die Schaltfläche „Einwilligung widerrufen“. Nach einem Widerruf wird die Einbettung entfernt und beim nächsten Aufruf nichts mehr geladen. Bereits erfolgte Übermittlungen lassen sich naturgemäß nicht rückgängig machen.
Anbieter ist Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland. Eine Übermittlung in die USA an Meta Platforms, Inc. ist nicht ausgeschlossen. Einzelheiten zur Verarbeitung durch Meta: privacycenter.instagram.com/policy.
Sie sind nicht verpflichtet, die Einbettung zu aktivieren. Alle Angaben zur Veranstaltung sind auch ohne sie vollständig verfügbar; zusätzlich steht Ihnen der gewöhnliche Verweis auf den Originalbeitrag offen, der Sie erst nach einem Klick zu Instagram führt.
Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO sowie § 25 Abs. 1 TDDDG — Ihre Einwilligung, erteilt durch das Betätigen der Schaltfläche „Beitrag laden“. Der Widerruf wirkt für die Zukunft.Abschnitt 15Datenquellen und Datenverarbeitung im Hintergrund
Die angezeigten Veranstaltungen werden nicht von uns erdacht, sondern automatisiert aus öffentlich zugänglichen Quellen zusammengetragen und aufbereitet. Dieser Abschnitt betrifft daher in erster Linie nicht die Nutzer:innen dieser Website, sondern Personen, deren Angaben in den ausgewerteten Inhalten vorkommen — etwa Betreiber:innen von Locations, Veranstaltungskollektive sowie auftretende Künstler:innen und DJs.
Quellen und eingesetzte Dienste
- Instagram und Facebook (Meta Platforms Ireland Limited)Öffentlich abrufbare Beiträge und Veranstaltungsseiten von Locations und Kollektiven werden ausgelesen. Gespeichert werden Beitragskennung, Beitragstext beziehungsweise daraus abgeleitete Zusammenfassungen, Bildverweise, Reichweitenzahlen sowie die öffentlichen Profilnamen.
- Google Places / Google Maps Platform (Google Ireland Limited)Stammdaten zu Locations: Name, Adresse, Koordinaten, Kategorie, Bewertungen und Bewertungstexte.
- OpenAI (OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland)Die erhobenen Beitragstexte und Beitragsbilder werden an den Dienst übermittelt und dort durch ein KI-Sprachmodell ausgewertet. Dabei werden die Angaben zu einer Veranstaltung strukturiert (Titel, Datum, Uhrzeit, Kategorie, Musikrichtung, Preis, Altersfreigabe sowie Namen und Profilkennungen auftretender Künstler:innen), Absagen und Dubletten erkannt, Kurzbeschreibungen erstellt und die Veranstaltungs- und Locationtexte ins Englische übersetzt. Ausgewertet werden zudem die über Google Places bezogenen Bewertungstexte, aus denen eine Kurzbeschreibung der Location entsteht; die Namen der Bewertenden werden dabei nicht übermittelt.
- Serper.devWebsuche zur Anreicherung und Verifizierung von Location- und Veranstaltungsangaben.
- Spotify (Spotify AB)Abgleich von Künstler:innen- und DJ-Namen zur Einordnung der Bekanntheit.
- Proxy-DienstleisterDie Abrufe der öffentlichen Quellen erfolgen über einen Proxy-Anbieter. Dieser verarbeitet ausschließlich unsere serverseitigen Abrufe, keine Daten der Websitebesucher:innen.
Zu einzelnen Veranstaltungen werden dabei auch Namen und öffentliche Profilkennungen auftretender Künstler:innen und DJs gespeichert, soweit diese in den ausgewerteten öffentlichen Beiträgen genannt sind.
Wenn Sie als betroffene Person nicht möchten, dass Ihr Name, Ihre Profilkennung oder Angaben zu Ihrer Veranstaltung bei uns erscheinen, genügt eine formlose Nachricht an [email protected]. Wir prüfen den Fall und entfernen die betreffenden Angaben, soweit keine überwiegenden Gründe entgegenstehen.
Betreiberinnen und Betreiber einer Location können deren Eintrag im Partnerbereich selbst offline nehmen oder dafür an [email protected] schreiben.
Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an einer vollständigen und aktuellen Übersicht des öffentlichen Veranstaltungsgeschehens. Es werden ausschließlich Angaben verarbeitet, die die betroffenen Stellen selbst öffentlich zugänglich gemacht haben. Auf die Informationspflicht nach Art. 14 DSGVO wird über diese Erklärung reagiert.Abschnitt 16Empfänger und Auftragsverarbeiter
Ihre Daten werden nicht verkauft und nicht zu Werbezwecken an Dritte weitergegeben. Zugriff erhalten ausschließlich:
- der Verantwortliche selbst sowie von ihm beauftragte technische Dienstleister,
- Railway (Hosting der Anwendung) — Auftragsverarbeiter nach Art. 28 DSGVO,
- Supabase (Datenbank und Authentifizierung) — Auftragsverarbeiter nach Art. 28 DSGVO,
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Server für die Besucherzählung und die Datensammlung im Hintergrund, Rechenzentrum in der EU) — Auftragsverarbeiter nach Art. 28 DSGVO (siehe Abschnitt 9),
- Resend, Inc., USA (Versand aller E-Mails: Bestätigungs-, Erinnerungs-, Hinweis- und Newsletter-E-Mails) — Auftragsverarbeiter nach Art. 28 DSGVO (siehe Abschnitt 6),
- Google (Google Ireland Limited) — bei der Google-Anmeldung, beim Laden der Karte auf der Website und in der Android-App sowie bei der Geräteprüfung über die Play Integrity API beim Einlösen von Free Drinks; insoweit als eigenständig Verantwortlicher. Für die Zustellung von Mitteilungen an die Android-App (Firebase Cloud Messaging) als Auftragsverarbeiter nach Art. 28 DSGVO,
- Apple (Apple Inc., USA; für den Europäischen Wirtschaftsraum Apple Distribution International Ltd., Irland) — bei der Anmeldung mit Apple, für die Zustellung von Mitteilungen an die iOS-App (Apple Push Notification service), die Kartenanzeige in der iOS-App und die Geräteprüfung beim Einlösen von Free Drinks (App Attest); insoweit als eigenständig Verantwortlicher,
- PostHog, Inc. — nur für die bis zum 4. Oktober 2026 mit Einwilligung erhobenen Daten und bis zu deren Löschung, gehostet in der EU (Frankfurt); insoweit als Auftragsverarbeiter nach Art. 28 DSGVO (siehe Abschnitt 10),
- OpenAI Ireland Limited — für die in Abschnitt 15 beschriebene Auswertung der öffentlichen Beiträge; insoweit als Auftragsverarbeiter nach Art. 28 DSGVO,
- die in Abschnitt 15 genannten Dienste, soweit sie ausschließlich serverseitig für die Datensammlung eingesetzt werden.
Eine Weitergabe an staatliche Stellen erfolgt nur, soweit dies gesetzlich vorgeschrieben ist.
Abschnitt 17Übermittlung in Drittländer
Einige der eingesetzten Anbieter haben ihren Sitz in den Vereinigten Staaten oder verarbeiten Daten unter Beteiligung von Konzerngesellschaften außerhalb der Europäischen Union. Soweit dabei personenbezogene Daten in ein Drittland übermittelt werden, stützen wir dies auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO und — soweit der jeweilige Anbieter zertifiziert ist — auf den Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework nach Art. 45 DSGVO.
Für PostHog, Inc. (nur noch die bis zum 4. Oktober 2026 erhobenen Daten, siehe Abschnitt 10) ist dies dokumentiert: Selbstzertifizierung nach dem EU-U.S. Data Privacy Framework (Auftragsverarbeitungsvertrag, Ziffer 10.3) und ergänzend die Standardvertragsklauseln (Ziffer 10.4), Speicherort Frankfurt am Main.
Für Google gilt: Vertragspartner ist Google Ireland Limited; die Google LLC ist nach dem EU-U.S. Data Privacy Framework zertifiziert (Art. 45 DSGVO). Für Firebase Cloud Messaging sind außerdem die Standardvertragsklauseln Bestandteil der Firebase Data Processing and Security Terms. Für Apple gilt: Apple Inc. ist nicht nach dem Data Privacy Framework zertifiziert; eine Übermittlung in die USA erfolgt im Rahmen von Apples eigenem Datenschutzprogramm auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Für Railway, Supabase und Resend stützt sich eine Übermittlung auf die Standardvertragsklauseln in den Auftragsverarbeitungsbedingungen der Anbieter. Die Datenbank selbst wird in einer EU-Region betrieben (siehe Abschnitt 2).
Für OpenAI Ireland Limited gilt: Vertragspartner für den Europäischen Wirtschaftsraum ist die irische Gesellschaft; eine Verarbeitung durch OpenAI, L.L.C. in den Vereinigten Staaten ist nicht ausgeschlossen. Die Übermittlung stützt sich auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Diese sind Bestandteil der Auftragsverarbeitungsbedingungen (Data Processing Addendum) von OpenAI. Über die Programmierschnittstelle übermittelte Inhalte werden nach Angaben des Anbieters nicht zum Training von Modellen verwendet; die zur Missbrauchserkennung erzeugten Protokolle werden für längstens 30 Tage vorgehalten, soweit nicht gesetzliche Pflichten eine längere Speicherung erfordern.
Abschnitt 18Speicherdauer
- KontodatenBis zur Löschung des Kontos beziehungsweise bis zum Widerruf. Nach einer Löschanfrage werden die Daten unverzüglich entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Gespeicherte Veranstaltungen und EinstellungenBis Sie den Eintrag selbst entfernen oder Ihr Konto löschen.
- PostHog (bis 4. Oktober 2026)Die bis dahin erhobenen Ereignisdaten 12 Monate ab Erhebung (Einstellung im Projekt), also längstens bis zum 4. Oktober 2027. Neue Daten entstehen nicht.
- Besucherzählung (Rybbit)12 Monate, danach automatische Löschung. Die IP-Adresse wird nicht gespeichert (siehe Abschnitt 9).
- Interaktionsdaten12 Monate. Ältere Datensätze werden automatisch gelöscht; die Löschung läuft stündlich, sodass der Bestand die Frist nicht nennenswert überschreitet. Ausgenommen sind Meldungen nach Abschnitt 12: sie sind Nachweis darüber, warum eine Veranstaltung ausgeblendet oder korrigiert wurde, und werden nicht nach diesem Zeitplan gelöscht.
- Server-LogfilesWerden vom Hostinganbieter nur kurzzeitig zu Betriebszwecken vorgehalten.
- Anwendungsprotokolle der API7 Tage, danach automatische Löschung.
- Gerätekennung für Mitteilungen (iOS- und Android-App)Bis Sie Mitteilungen abschalten, Ihr Konto löschen oder die App löschen. Meldet Apple beziehungsweise Google die Kennung als ungültig, wird sie sofort gelöscht; eine wegen eines technischen Fehlers gesperrte Kennung nach 30 Tagen; ein Gerät, das sich 180 Tage nicht gemeldet hat, automatisch.
- Versandprotokoll der Mitteilungen90 Tage. Es verhindert, dass dieselbe Mitteilung zweimal zugestellt wird, und wird danach automatisch gelöscht.
- Versandprotokoll der E-MailsBis zur Löschung des Kontos; es wird mit dem Konto gelöscht.
- Newsletter-EinwilligungZeitpunkt und Ort der Zustimmung sowie der Abbestellung bis zur Löschung des Kontos; nach einer Abbestellung erhalten Sie keinen Newsletter mehr.
- Free Drinks: EinlösungenDie Zuordnung einer Einlösung zu Ihrem Konto bis zur Löschung des Kontos; sie wird mit dem Konto gelöscht. Der Hashwert der Gerätekennung 90 Tage nach der Einlösung, danach automatisch gelöscht. Ein Schlüssel für App Attest, der ein Jahr lang nicht benutzt wurde, wird automatisch gelöscht.
- Meldungen und RückmeldungenBis zur abschließenden Bearbeitung des Hinweises, längstens jedoch für die für Interaktionsdaten festgelegte Dauer.
- Veranstaltungs- und LocationdatenSolange die Veranstaltung für die Nutzung des Dienstes relevant ist; anschließend im Rahmen der Datenpflege.
Abschnitt 19Ihre Rechte
Sie haben uns gegenüber die folgenden Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft (Art. 15 DSGVO) — welche Daten wir zu Ihnen verarbeiten, zu welchem Zweck und wie lange.
- Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger oder Vervollständigung unvollständiger Daten.
- Löschung (Art. 17 DSGVO) — Entfernung Ihrer Daten, soweit keine Aufbewahrungspflicht entgegensteht.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) — Herausgabe Ihrer Daten in einem strukturierten, gängigen und maschinenlesbaren Format.
- Widerspruch (Art. 21 DSGVO) — siehe Abschnitt 20.
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO) — mit Wirkung für die Zukunft; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.
Zur Ausübung genügt eine formlose Nachricht an [email protected]. Die Ausübung dieser Rechte ist für Sie kostenlos. Ihr Konto können Sie außerdem jederzeit selbst in den Einstellungen löschen (siehe Abschnitt 6).
Abschnitt 20Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir personenbezogene Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten — das betrifft insbesondere die Reichweitenmessung nach Abschnitt 9 und die Verarbeitung öffentlich zugänglicher Angaben nach Abschnitt 15 — haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Legen Sie Widerspruch ein, verarbeiten wir die betroffenen Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Abschnitt 21Beschwerderecht bei der Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen nach Art. 77 DSGVO das Recht zu, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für uns zuständig ist:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27
91522 Ansbach
www.lda.bayern.de
Abschnitt 22Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Die Anwendung sortiert und gewichtet zwar Veranstaltungen automatisiert — etwa nach Entfernung, Uhrzeit und Beliebtheit — dies betrifft jedoch die Darstellung von Veranstaltungen und nicht die Bewertung Ihrer Person. Auch die in Abschnitt 15 beschriebene automatisierte Auswertung öffentlicher Beiträge entfaltet gegenüber den dort genannten Personen keine rechtliche Wirkung im Sinne des Art. 22 DSGVO.
Abschnitt 23Verschlüsselung
Diese Website nutzt aus Sicherheitsgründen eine TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile Ihres Browsers mit „https://“ beginnt. Inhalte, die Sie an uns übermitteln, können dadurch nicht ohne Weiteres von Dritten mitgelesen werden.
Abschnitt 24Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Funktionen des Angebots, die eingesetzten Dienste oder die rechtlichen Vorgaben ändern. Es gilt jeweils die auf dieser Seite abrufbare Fassung.
Stand: 9. Oktober 2026