Stand: Juli 2026. Diese Datenschutzerklärung informiert Sie über die Verarbeitung personenbezogener Daten auf stavau.com gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).
Benedikt Koßmann
Schaurain 4 1/2
83101 Rohrdorf
Deutschland
E-Mail: info@stavau.com
Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns unter der oben genannten E-Mail-Adresse.
Beim Aufruf von stavau.com werden durch den eingesetzten Webserver automatisch technische Zugriffsdaten verarbeitet (sogenannte Server-Logfiles). Hierzu gehören:
Zweck: technischer Betrieb, Stabilität und Sicherheit des Dienstes (insbesondere Erkennung und Abwehr von Missbrauch und Angriffen).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb des Dienstes).
Speicherdauer: Server- bzw. Reverse-Proxy-Logs können die IP-Adresse enthalten (insbesondere in Fehler-Logs zu Sicherheits- und Betriebszwecken, Art. 6 Abs. 1 lit. f DSGVO). Diese Logdaten werden ausschließlich kurzfristig vorgehalten und regelmäßig gelöscht bzw. rotiert; wir speichern nicht mehr und nicht länger als für den sicheren Betrieb erforderlich (Datenminimierung).
Wir betreiben stavau.com auf Servern eines Hosting-Dienstleisters. Der Serverstandort liegt in Nürnberg, Deutschland; ein Drittlandtransfer findet durch das Hosting selbst nicht statt.
Als Hosting-Dienstleister wird die Hetzner Online GmbH als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Mit der Hetzner Online GmbH besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (Data Processing Agreement). Das zugrunde liegende DPA-Muster ist unter https://www.hetzner.com/AV/DPA_de.pdf abrufbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb des Dienstes) in Verbindung mit Art. 28 DSGVO.
STAVAU aggregiert Veranstaltungsdaten schwerpunktmäßig aus öffentlich zugänglichen Open-Data-Quellen. Ergänzend übernehmen wir Ticket-Veranstaltungen unseres Partners Reservix aus einem lizenzierten Partner-Produktfeed (bezogen über das Awin-Affiliate-Netzwerk) — dabei handelt es sich um eine kommerzielle, vertraglich lizenzierte Quelle (siehe unten sowie Abschnitt 13 zum Affiliate-Programm). Direkte Kontaktdaten natürlicher Personen (etwa E-Mail-Adressen oder Telefonnummern) werden aus den übernommenen Beschreibungstexten automatisiert entfernt, bevor sie gespeichert werden; wir verfolgen eine konsequente Datenminimierung.
Die folgenden Quellen werden derzeit genutzt:
Veranstalter-Feeds (iCal): Verifizierte, von uns freigeschaltete Veranstalter können ihre eigenen Veranstaltungen über einen von ihnen hinterlegten Kalender-Feed (iCal/ICS) einstellen. Die gesonderte Verarbeitung dieser Feeds ist in Abschnitt 5 („Veranstalter-Feeds (iCal)“) beschrieben.
Verarbeitete Datenkategorien: Veranstaltungsname, Veranstaltungsort (Adresse und Geokoordinaten), Veranstaltungsdatum und -zeit, Beschreibung, Kategorie und Quellenangabe. Aus den Open-Data-Quellen werden keine Veranstaltungsbilder (keine Bild-URL, keine Bilddatei) übernommen oder gespeichert; für die Darstellung aggregierter Veranstaltungen wird ausschließlich ein generativ erzeugtes Platzhaltermotiv verwendet (Datenminimierung sowie Vermeidung ungeklärter Fremd-Bildrechte, § 19a UrhG). Für Reservix-Veranstaltungen gilt eine vertraglich gedeckte Ausnahme: Die zum Partner-Feed gehörenden Bilder sind lizenziertes Werbematerial und werden von uns selbst gehostet und aus unserer eigenen Domain ausgeliefert — beim Betrachten einer Eventseite wird kein Bild von einem Dritt-Server geladen und keine IP-Adresse an Reservix oder einen Bild-Dritthost übertragen (kein zusätzlicher Empfänger).
Zusätzlicher, unabhängiger Mechanismus für destination.one / BayernCloud (derzeit inaktiv): Für diese beiden Feeds gilt ein technischer Bild-Lizenz-Gate — ein Feed-Bild wird nur übernommen, wenn das Bild-Objekt selbst (unabhängig von der Datensatz-Lizenz) ein eigenes Foto-Lizenzfeld mit zulässiger Lizenz trägt; ohne Nachweis bleibt die Bild-URL leer. Beide Feeds liefern nach unserer letzten Prüfung keine Bilddaten — der Mechanismus ist vorbereitet, aber derzeit inaktiv, führt also aktuell zu keiner Bild-Übernahme (Details siehe Lizenz-Compliance-Seite).
Kontaktdaten-Schutzmaßnahme: Direkte Kontaktdaten natürlicher Personen (E-Mail-Adressen, Telefonnummern, sonstige direkte Kontaktangaben) werden aus den Beschreibungstexten aller Quellen automatisiert erkannt und vor der Speicherung durch den Platzhalter [Kontaktdaten entfernt] ersetzt; sie werden nicht dauerhaft gespeichert. Sehen Sie diesen Platzhalter im Beschreibungstext eines Events, wurde dort eine Kontaktangabe automatisiert entfernt. Ein Restrisiko in Freitexten (etwa exotische Schreibweisen, Umschreibungen oder Angaben in Bildern) ist technisch nicht vollständig ausschließbar. Wir verfolgen eine konsequente Datenminimierung. (Diese Aussage betrifft ausschließlich die aggregierten Open-Data-Veranstalterdaten; zu Nutzerkonten und Meldungen siehe die gesonderten Abschnitte unten.)
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser berechtigtes Interesse besteht in der Bereitstellung eines öffentlichen Event-Aggregators, der Veranstaltungsinformationen aus amtlichen und öffentlich zugänglichen Open-Data-Quellen bündelt und für die Allgemeinheit nutzbar macht. Die Aggregation der Open-Data-Veranstaltungsdaten selbst löst keinen Drittlandtransfer aus; sie wird auf einem Server in Deutschland verarbeitet.
Verifizierte, von uns freigeschaltete Veranstalter können ihre eigenen Veranstaltungen über einen von ihnen hinterlegten Kalender-Feed (iCal/ICS) einstellen. Diesen Feed rufen wir ausschließlich serverseitig periodisch ab und übernehmen die enthaltenen Veranstaltungsdaten. Ein neuer externer Empfänger oder Auftragsverarbeiter wird hierfür nicht eingesetzt.
Verantwortlicher: Für diese Verarbeitung ist der Betreiber (siehe Abschnitt 1) eigener Verantwortlicher i.S.d. DSGVO; es besteht kein Auftragsverarbeitungsverhältnis (Art. 28 DSGVO) zwischen dem Veranstalter und STAVAU.
Verarbeitete Daten: die vom Veranstalter hinterlegte Feed-Adresse (Feed-URL) sowie ein Nachweis über die abgegebene Rechteeinräumungs-/Einwilligungserklärung (Consent-Record) mit Nutzer-ID, Feed-URL, der Version des zugestimmten Klausel-Textes und dem Zeitstempel der Zustimmung. Aus Datenminimierung wird hierbei keine IP-Adresse gespeichert. Zusätzlich verarbeiten wir die im Feed enthaltenen Veranstaltungsdaten (Titel, Ort, Zeit, Beschreibung).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Event-Discovery). Die urheberrechtliche Nutzung der Feed-Inhalte stützt sich auf ein einfaches, zweckgebundenes Nutzungsrecht (§ 31 UrhG), das der Veranstalter STAVAU einräumt; die maßgebliche Klausel findet sich in den AGB (Nutzungsrechte an Veranstalter-Feeds).
Widerruf und Löschung: Der Veranstalter kann seinen Feed jederzeit entfernen. Damit endet das eingeräumte Nutzungsrecht und die aus dem Feed stammenden Veranstaltungen werden depubliziert. Der Nachweis der abgegebenen Erklärung (Consent-Record) bleibt aus Nachweisgründen (Art. 17 Abs. 3 lit. e DSGVO) erhalten und wird bewusst nicht mitgelöscht.
Eine individuelle Benachrichtigung jedes Veranstalters würde einen unverhältnismäßigen Aufwand bedeuten: Direkte Kontaktdaten der Veranstalter werden im Ingest-Pfad automatisiert entfernt, sodass eine Kontaktierung schon deshalb nur mit unverhältnismäßigem Rechercheaufwand überhaupt möglich wäre — hinzu kommt die Menge der verarbeiteten Datensätze (aus der Open-Data-Aggregation zehntausende pro Quelllauf), die in keinem Verhältnis zum Nutzen einer Einzelbenachrichtigung steht. Deshalb machen wir von der Ausnahme nach Art. 14 Abs. 5 lit. b DSGVO Gebrauch.
Die Veranstaltungsdaten stammen aus zwei Quellklassen: aus öffentlich zugänglichen Open-Data-Portalen sowie aus dem kommerziell lizenzierten Partner-Feed unseres Ticketing-Partners Reservix (bezogen über das Awin-Affiliate-Netzwerk). Die öffentliche Zugänglichkeit der Open-Data-Portale ist ein zusätzlicher Gesichtspunkt; der lizenzierte Partner-Feed ist keine öffentlich zugängliche Quelle und wird von derselben Ausnahme wegen unverhältnismäßigen Aufwands erfasst.
Alle genutzten Quellen sind in Abschnitt 4 dieser Datenschutzerklärung namentlich aufgeführt. Eine ausführliche Abwägung ist intern dokumentiert.
Als Schutzmaßnahme zeigen wir für jeden aggregierten Event die Quellenangabe direkt in der App an (Attribution). Zudem werden Rohdaten der Quellsysteme zu keinem Zeitpunkt in unserer Datenbank gespeichert. Direkte Kontaktdaten natürlicher Personen aus den Open-Data-Quellen werden automatisiert entfernt, bevor eine Beschreibung gespeichert wird — ein Restrisiko in Freitexten ist technisch nicht vollständig ausschließbar.
Für alle aus Open-Data-Quellen aggregierten Veranstaltungen zeigen wir die Quellenangabe und den Lizenztyp direkt in der App an. Bei CC-BY-lizenzierten Daten ist die Namensnennung der Quelle verpflichtend und wird automatisch dargestellt. Bei CC-0-lizenzierten Daten ist die Attribution freiwillig, wird aber aus Transparenzgründen ebenfalls angezeigt.
Die Nutzung der Eventsuche und Kartenansicht ist ohne Registrierung möglich. Bei einer freiwilligen Registrierung (über Google OAuth oder Magic Link per E-Mail) speichern wir:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung des Nutzerkontos).
Anmeldung per Magic Link: Wählen Sie die Anmeldung per E-Mail (Magic Link), wird Ihre E-Mail-Adresse an unseren E-Mail-Versanddienstleister MailerSend übermittelt, um Ihnen den Anmeldelink zuzustellen (siehe Abschnitt „Datenübermittlung in Drittländer“).
Sitzung (Session): Ihre Anmeldung wird über ein technisch erforderliches, httpOnly- und Secure-gesetztes Cookie (JWT) verwaltet. Es wird kein Anmelde-Token im localStorage des Browsers gespeichert.
Veranstalter-Profil: Legen Sie ein öffentliches Veranstalter-Profil an, können Sie freiwillig zusätzliche, ausdrücklich zur Veröffentlichung bestimmte Angaben machen: eine Kurzbeschreibung (Bio), eine Website-Adresse, eine öffentliche Kontakt-E-Mail, eine Veranstalter-Kategorie sowie Links zu Ihren Social-Media-Profilen (Instagram, Facebook, YouTube, TikTok, X, LinkedIn). Diese Angaben sind optional, werden von Ihnen selbst gesetzt und auf Ihrem öffentlichen Profil angezeigt. Rechtsgrundlage ist Ihre Einwilligung durch die freiwillige Eingabe (Art. 6 Abs. 1 lit. a DSGVO) bzw. die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Sie können diese Angaben jederzeit über „Veranstalter-Profil bearbeiten“ ändern oder entfernen; mit der Löschung Ihres Kontos werden sie vollständig gelöscht.
Öffentliche Sichtbarkeit und Auffindbarkeit: Ein Veranstalter-Profil ist – anders als ein reines Nutzerkonto – öffentlich sichtbar und über allgemeine Suchmaschinen auffindbar und indexierbar. Öffentlich verarbeitet werden dabei der Veranstaltername, die von Ihnen veröffentlichten Veranstaltungen und – soweit von Ihnen angegeben – die oben genannten Kontakt- und Profilangaben. Damit die Tragweite dieser öffentlichen Listung nicht übersehen wird, setzt die Erstellung eines Veranstalter-Profils eine ausdrückliche Bestätigung der öffentlichen Sichtbarkeit voraus. Diese Einwilligung wird als Nachweis in einem gesonderten, fortlaufend geführten Verzeichnis mit Nutzer-ID, Fassungsstand der bestätigten Klausel und Zeitstempel gespeichert (ohne IP-Adresse, Datenminimierung). Rechtsgrundlage der öffentlichen Listung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung des öffentlichen Veranstalter-Profils) sowie Art. 6 Abs. 1 lit. a DSGVO (Ihre Einwilligung in die öffentliche Sichtbarkeit). Bei Löschung Ihres Kontos wird der Nutzerbezug dieses Nachweises anonymisiert (Art. 17 DSGVO); der anonymisierte Nachweis-Datensatz selbst bleibt zu Beweiszwecken erhalten (Art. 17 Abs. 3 lit. e DSGVO).
Externe Links: Website- und Social-Media-Links auf Veranstalter-Profilen führen auf externe, von uns nicht betriebene Angebote. Beim Anklicken verlassen Sie diese Website; für die Datenverarbeitung auf den Zielseiten sind deren Betreiber verantwortlich.
Löschung: Sie können Ihr Nutzerkonto jederzeit selbst über Ihr Profil („Konto löschen“) vollständig löschen; alle personenbezogenen Daten werden dabei entfernt bzw. anonymisiert (Art. 17 DSGVO). Alternativ per Anfrage an info@stavau.com.
Für einzelne Funktionen werden personenbezogene Daten an Dienstleister in den USA und im Vereinigten Königreich (UK) übermittelt. Für diese Übermittlungen besteht jeweils ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO. Die nachstehend genannten US-Empfänger sind unter dem EU-US Data Privacy Framework zertifiziert; die Übermittlung an die OpenStreetMap Foundation (UK) stützt sich auf den EU-UK-Angemessenheitsbeschluss (siehe unten).
Nutzer und Veranstalter können im Rahmen der Event-Einreichung Bilder hochladen. Vor der Prüfung übernehmen Sie mit einer Pflicht-Checkbox die Zusicherung, über die erforderlichen Rechte am hochgeladenen Bild zu verfügen; diese Zusicherung wird mit Nutzer-ID und Zeitstempel als Haftungsnachweis gespeichert. Hochgeladene Bilder durchlaufen vor Veröffentlichung eine Moderations-Prüfung (Review-Queue).
EXIF-Stripping: GPS- und Geräte-Metadaten (EXIF) in hochgeladenen Bildern werden vor der Speicherung technisch entfernt.
Speicherdauer bei Abbruch: Nicht mit einem Event verbundene (verwaiste) Uploads werden nach 24 Stunden automatisiert gelöscht.
Die Bilddateien werden bei Hetzner Object Storage (S3-kompatibler Speicher der Hetzner Online GmbH) gespeichert. Dieser wird als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Der Speicherort liegt in Deutschland/der EU; ein Drittlandtransfer findet durch die Bild-Speicherung nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Bereitstellung der Upload-Funktion) i.V.m. Art. 28 DSGVO.
Wir setzen Google Analytics 4 (GA4) (Google LLC, USA) zur Reichweitenmessung ein. GA4 ist consent-gegatet aktiv: Der Analyse-Dienst (gtag.js) wird ausschließlich nach Ihrer ausdrücklichen Einwilligung über den Cookie-Consent-Banner geladen. Vor einer Einwilligung wird kein GA4-Skript geladen und kein Google-Request ausgelöst (siehe Abschnitt 14).
Zweck: Reichweitenmessung und Analyse der Nutzung von stavau.com zur Verbesserung des Angebots.
Empfänger: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Nach erteilter Einwilligung werden hierfür personenbezogene Daten (u. a. gekürzte IP-Adresse, Geräte-/Browserinformationen, Nutzungsverhalten) an Google LLC übermittelt.
Cookies / Speicherdauer: GA4 setzt nach Einwilligung die Cookies _ga, _gid, _gat. Die Aufbewahrungsdauer der Nutzungs-/Ereignisdaten bei Google ist auf 2 Monate begrenzt.
Datensparsame Konfiguration: Wir betreiben GA4 mit Consent Mode v2 (Voreinstellung „denied“ für Analyse- und Werbe-Speicher), aktivierter Datenkürzung („ads_data_redaction“) und ohne Ads-/Marketing-Datenweitergabe; Google Signals ist deaktiviert.
Rechtsgrundlage der Übermittlung: Art. 45 DSGVO (Angemessenheitsbeschluss EU-US Data Privacy Framework; Google LLC ist DPF-zertifiziert). Rechtsgrundlage der Verarbeitung selbst: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i.V.m. § 25 Abs. 1 TDDDG.
Sie können eine bereits erteilte Einwilligung jederzeit mit Wirkung für die Zukunft über den Cookie-Consent-Banner widerrufen; die gesetzten GA4-Cookies werden dabei automatisch entfernt.
Die Kartenansicht auf /map stellt Veranstaltungen auf einer interaktiven Karte dar. Die hierfür benötigten Kartenkacheln (Vector-Tiles) werden vom Kartendienst OpenFreeMap (tiles.openfreemap.org) geladen. Sobald Sie die Kartenansicht öffnen, wird zur Auslieferung der Kartenkacheln die IP-Adresse Ihres Geräts an den Tile-Host von OpenFreeMap übertragen.
Es werden hierbei kein API-Schlüssel, keine Cookies und kein Tracking bzw. keine Profilbildung eingesetzt. Die Übertragung der IP-Adresse ist technisch erforderlich, um die Kartenkacheln auszuliefern.
Betreiber des Kartendienstes OpenFreeMap ist die Hyperknot Software Kft. mit Sitz in Ungarn (EU). Die Auslieferung der Kartenkacheln erfolgt über das Content-Delivery-Network Cloudflare; hierbei wird Ihre IP-Adresse an die Cloudflare-Edge übermittelt. Soweit dabei ein Bezug zu Cloudflare, Inc. (USA) entsteht, stützt sich die Übermittlung auf Art. 45 DSGVO (EU-US Data Privacy Framework; der DPF-Status von Cloudflare, Inc. wurde am 2026-07-08 gegen die offizielle DPF-Liste dataprivacyframework.gov, Participant 5666, verifiziert). OpenFreeMap speichert standardmäßig keine IP-Adressen (Ausnahme: temporär für maximal 30 Tage bei einem Sicherheitsvorfall).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Darstellung der Karte).
Ortssuche (Nominatim): Von der Kartenansicht zu unterscheiden ist die textbasierte Orts-/Adresssuche der App. Sie nutzt den Geocoding-Dienst Nominatim der OpenStreetMap Foundation (UK). Bei aktivierter Standortfreigabe werden die übermittelten GPS-Koordinaten zuvor auf 3 Dezimalstellen (ca. 110 m Genauigkeit) gerundet, um die Präzision der an OSMF übertragenen Standortdaten zu minimieren (Datenminimierung). Zum Datenfluss und zur Rechtsgrundlage der Drittlandübermittlung siehe Abschnitt 9.
Für Veranstaltungen unserer Ticket-Partner Reservix und adticket (beide Reservix GmbH, Freiburg — adticket ist deren Endkundenshop-Marke) zeigen wir einen „Tickets kaufen“-Link an. Dieser Link ist ein Affiliate-Link über das Partnernetzwerk Awin (AWIN AG, Otto-Ostrowski-Straße 1A, 10249 Berlin, Deutschland) und unmittelbar am Link sichtbar mit „Werbung“ gekennzeichnet: Kaufen Sie über diesen Link ein Ticket, erhalten wir gegebenenfalls eine Provision — für Sie entstehen keine Mehrkosten. Reservix und adticket sind zwei getrennte, eigenständige Awin-Advertiser-Konten derselben Rechtsträgerin; der Klick-/Cookie-Mechanismus ist für beide identisch (siehe unten).
Kein Tracking beim Seitenaufruf: Beim bloßen Aufruf unserer Seiten wird keine Awin-Ressource geladen, kein Awin-Request ausgelöst und kein Awin-Cookie gesetzt. Erst wenn Sie den als „Werbung“ gekennzeichneten Ticket-Link aktiv anklicken, verlassen Sie unsere Website; die Weiterleitung zum Ticketshop läuft dabei über den Awin-Dienst (awin1.com).
Awin-Cookies beim Klick: Im Rahmen dieser Weiterleitung setzt Awin in eigener datenschutzrechtlicher Verantwortung Cookies auf seiner eigenen Domain (awin1.com): ein Attributions-Cookie (z. B. „aw31293“, Laufzeit ca. 30 Tage) sowie eine Browser-Kennung („bId“, Laufzeit ca. 1 Jahr). Zweck ist ausschließlich die Zuordnung eines späteren Ticketkaufs zu unserer Vermittlung (Provisions-Attribution). Aus unserem System wird dabei kein personenbezogenes Datum an Awin übermittelt; die mitgegebene Klick-Referenz ist eine interne Veranstaltungs-Kennung ohne Bezug zu Ihrer Person. Auf stavau.com selbst findet für diesen Vorgang kein Speicherzugriff im Sinne des § 25 TDDDG statt; der Cookie-Consent-Banner dieser Website (Abschnitt 14) bleibt davon unberührt.
Rechtsgrundlagen und Verantwortlichkeit: Die Anzeige und Kennzeichnung des Partner-Links stützt sich auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Finanzierung des kostenlosen Dienstes durch Vermittlungsprovisionen). Für die beim Klick auf awin1.com stattfindende Verarbeitung (Cookies, Klick-Daten) ist die AWIN AG Verantwortliche nach ihrer eigenen Datenschutzerklärung (abrufbar unter www.awin.com/de/rechtliches); Sitz Berlin, Deutschland — kein Drittlandtransfer durch uns.
Vermeidung und Widerruf: Sie können die Awin-Cookies vermeiden, indem Sie den als „Werbung“ gekennzeichneten Link nicht nutzen und den Ticketshop direkt aufrufen. Bereits gesetzte Cookies der Domain awin1.com können Sie jederzeit über Ihre Browser-Einstellungen löschen bzw. blockieren; Awin bietet zudem ein eigenes Opt-out auf der oben verlinkten Datenschutzseite an.
Event-Bilder: Die Bilder von Reservix- und adticket-Veranstaltungen liefern wir aus unserer eigenen Domain aus (selbst gehostetes, lizenziertes Werbematerial) — beim Betrachten einer Eventseite wird keine IP-Adresse an Reservix, adticket oder einen Bild-Dritthost übertragen (siehe Abschnitt 4).
Diese Website verwendet Cookies und vergleichbare Speichertechnologien. Nicht-essentielle Cookies werden erst nach Ihrer ausdrücklichen Einwilligung gesetzt. Sie können Ihre Einwilligung jederzeit widerrufen.
Essentielle Speicherobjekte: Für den Betrieb der Website erforderlich und daher ohne Einwilligung zulässig nach § 25 Abs. 2 Nr. 2 TDDDG sind insbesondere das Session-/JWT-Cookie (Anmeldung), das Cookie zur Speicherung Ihrer Cookie-Einwilligung sowie die anonyme lokale Kennung der Funktion „Ich geh hin“ (siehe nächster Abschnitt).
Optionale Kategorie: Über den Cookie-Banner können Sie der Kategorie Statistik / Reichweitenmessung zustimmen oder diese ablehnen. Beide Optionen („Alle akzeptieren“ und „Alle ablehnen“) sind gleichwertig und gleich sichtbar gestaltet. In dieser Kategorie ist Google Analytics 4 (Cookies _ga, _gid, _gat) consent-gegatet eingebunden: Es wird erst nach Ihrer Einwilligung über diesen Banner geladen; ohne Einwilligung ist kein Analyse-Tracker aktiv (Details in Abschnitt 11). Marketing-Tracker setzen wir nicht ein.
Widerruf / Änderung: Sie können Ihre einmal getroffene Cookie-Entscheidung jederzeit ändern oder widerrufen: .
Die Funktion „Ich geh hin“ nutzt eine anonyme, lokal im Browser gespeicherte Kennung (localStorage). Diese Kennung wird nicht mit Ihrer Person oder einem Nutzerkonto verknüpft, dient ausschließlich der Zählung und ermöglicht weder Tracking noch Profilbildung. Es findet kein Drittlandtransfer statt.
Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (für den technisch erforderlichen Speicherzugriff) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bereitstellung der Funktion).
Sie können Inhalte über die Melde-Funktion an uns melden. Dabei verarbeiten wir den angegebenen Meldegrund und den Zeitstempel der Meldung. Die Angabe eines Namens und einer E-Mail-Adresse durch die meldende Person ist freiwillig: Geben Sie eine E-Mail-Adresse an, nutzen wir sie, um Ihnen die nach Art. 16 Abs. 4 und 5 DSA vorgesehene Rückmeldung zu geben — eine Empfangsbestätigung sowie nach Prüfung eine Entscheidungsmitteilung mit Hinweis auf die möglichen Rechtsbehelfe — und für etwaige Rückfragen (Datenminimierung). Meldungen sind auch anonym möglich; ohne E-Mail-Adresse entfällt diese Rückmeldung.
Zur Erfüllung der Anforderungen des Art. 16 Abs. 2 DSA bestätigen Sie beim Absenden einer Meldung zudem mit einer Pflicht-Erklärung, dass Ihre Angaben nach bestem Wissen richtig und vollständig sind (Gutgläubigkeitserklärung). Diese Bestätigung wird zusammen mit der Meldung gespeichert; ein optional angegebener Name sowie eine optional angegebene E-Mail-Adresse werden nach Abschluss der Bearbeitung fristgerecht anonymisiert.
Zur Abwehr von Missbrauch und Spam (etwa massenhaften oder automatisierten Meldungen) verarbeiten wir bei jeder Meldung zusätzlich Ihre IP-Adresse (aus dem Verbindungs-Header „X-Real-IP“) sowie eine anonyme, lokal im Browser gespeicherte Kennung (Geräte-Kennung/„device_id“). Diese Angaben dienen ausschließlich der Erkennung und Begrenzung missbräuchlicher Nutzung der Melde-Funktion und werden nicht zur Profilbildung verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Moderation gemeldeter Inhalte sowie an der Missbrauchs- und Spam-Abwehr) sowie — für die freiwillig angegebene E-Mail-Adresse — Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Von Nutzern oder Veranstaltern selbst eingestellte Veranstaltungen werden vor ihrer Veröffentlichung durch einen Administrator bzw. Moderator einer Sichtprüfung (Content-Moderation) unterzogen und erst nach Freigabe öffentlich sichtbar. Automatisiert aus öffentlich zugänglichen Open-Data-Quellen übernommene Veranstaltungen sind hiervon nicht betroffen.
Zweck: Prävention von Missbrauch und Spam, Wahrung der Rechtssicherheit sowie Erfüllung der Sorgfaltspflichten nach dem Digital Services Act (DSA).
Verarbeitete Daten der Moderationsentscheidung: der Prüfstatus der Einreichung (in Prüfung / freigegeben / abgelehnt), der Zeitpunkt der Entscheidung, eine interne Referenz auf den prüfenden Administrator (interne Administrator-Kennung, keine öffentliche Angabe) sowie ein unveränderlicher Moderations-Protokolleintrag(Audit-Log) zur Rechenschaft über die getroffene Entscheidung.
Ablehnung mit Begründung (Statement of Reasons, Art. 17 DSA): Wird eine Einreichung abgelehnt, wird die einstellende Person (Veranstalter oder einreichender Nutzer) hierüber mit einer Begründung informiert. Die Benachrichtigung wird an die im Nutzerkonto bzw. beim Veranstalter hinterlegte E-Mail-Adresse über den bereits in Abschnitt 9 genannten E-Mail-Versanddienstleister MailerSend zugestellt; ein neuer Empfänger oder Auftragsverarbeiter wird hierfür nicht eingesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer missbrauchsfreien, rechtssicheren Plattform) sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Sorgfalts- und Begründungspflichten des DSA.
Löschung: Der Prüfstatus und die interne Prüfer-Referenz sind Bestandteil des jeweiligen Veranstaltungsdatensatzes und werden mit dessen Löschung entfernt; mit der Löschung Ihres Nutzerkontos entfällt der zugehörige Personenbezug (Art. 17 DSGVO). Der unveränderliche Moderations-Protokolleintrag bleibt zu Nachweis- und Rechenschaftszwecken erhalten (Art. 17 Abs. 3 lit. e DSGVO).
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@stavau.com
Rohdaten (raw_data) der Quellsysteme werden zu keinem Zeitpunkt in unserer Datenbank gespeichert (transientes Inflight-Datum im Nachrichtenpfad während der Verarbeitung). Veranstaltungsdaten werden bei einer Löschanfrage oder spätestens 1 Jahr nach Veranstaltungsablauf entfernt. Server-Logfiles werden ausschließlich kurzfristig vorgehalten und regelmäßig gelöscht bzw. rotiert (Datenminimierung). Das Session-/JWT-Cookie ist auf die Dauer der Anmeldesitzung begrenzt. Nutzerkonten werden auf Anfrage gelöscht.
Backups: Zur Ausfallsicherheit werden verschlüsselte Sicherungen der Datenbank sowie der Bild-Uploads erstellt. Gelöschte Daten können technisch bedingt bis zu rund 14 Tage in diesen Backups fortbestehen und werden mit Ablauf des Backup-Aufbewahrungsfensters endgültig entfernt. Dies ist eine technisch notwendige, zeitlich begrenzte Aufbewahrung (Art. 6 Abs. 1 lit. f DSGVO).
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig ist die Aufsichtsbehörde des Bundeslandes, in dem Sie Ihren Wohnsitz haben, oder die Aufsichtsbehörde am Sitz des Verantwortlichen.
Eine Liste der Datenschutzbeauftragten sowie deren Kontaktdaten finden Sie unter: www.bfdi.bund.de