Dieses Verarbeitungsverzeichnis dokumentiert die Verarbeitungstätigkeit "Event-Aggregation aus Open-Data- und lizenzierten Partner-Quellen" gemäß Art. 30 Abs. 1 DSGVO.
- Verantwortlicher
- Benedikt Koßmann, Schaurain 4 1/2, 83101 Rohrdorf, Deutschland
Kontakt Datenschutz: info@stavau.com - Zweck der Verarbeitung
- Aggregation öffentlich zugänglicher Veranstaltungsdaten aus Open-Data-Quellen sowie aus lizenzierten Partner-/Ticket-Feeds (derzeit Reservix, bezogen über das Awin-Affiliate-Netzwerk) zur Bereitstellung eines Event-Discovery-Dienstes
- Rechtsgrundlage
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
- Kategorien betroffener Personen
- Veranstalter (natürliche und juristische Personen), deren Veranstaltungsdaten aus öffentlich zugänglichen Open-Data-Quellen oder aus lizenzierten Partner-Feeds (derzeit Reservix) stammen
- Datenkategorien
- Veranstaltungsname, Veranstaltungsort (Adresse, Geokoordinaten), Veranstaltungsdatum/-zeit, Beschreibung, Kategorie, Quellenangabe. Aus den Open-Data-Quellen werden keine Veranstaltungsbilder (keine Bild-URL, keine Bilddatei) übernommen oder gespeichert; für die Darstellung wird ein generatives Platzhaltermotiv verwendet (Datenminimierung, § 19a UrhG). Ausnahme (gebunden an die Bild-Herkunft, nicht an die Veranstaltungsquelle): Trägt eine Veranstaltung ein Bild aus einer lizenzierten Partner-Quelle (Reservix oder ADticket), so sind diese zum Partnerfeed gehörenden Bilder vertraglich lizenziertes Werbematerial und werden selbst gehostet und aus der eigenen Domain ausgeliefert — kein Bild-Abruf bei einem Dritthost, keine Besucher-IP an Reservix/ADticket. Die Bildherkunft wird als reines Provenienz-Metadatum geführt (welcher Connector das Bild geliefert hat) und ist kein personenbezogenes Datum (Details: Lizenz-Compliance-Seite). Zusätzlich, unabhängiger Mechanismus (derzeit inaktiv): Für destination.one und BayernCloud gilt ein technischer Bild-Lizenz-Gate — ein Feed-Bild wird nur übernommen, wenn das Bild-Objekt selbst (unabhängig von der Record-Lizenz) ein eigenes Foto-Lizenzfeld mit zulässiger Lizenz trägt; ohne Nachweis bleibt
image_url leer. Beide Feeds liefern aktuell keine Bilddaten (live verifiziert) — der Gate ist vorbereitet, aber derzeit inaktiv (Details: Lizenz-Compliance-Seite). - Kontaktdaten-Schutzmaßnahme
- Direkte Kontaktdaten natürlicher Personen (E-Mail-Adressen, Telefonnummern) werden im Normalisierungspfad automatisiert erkannt und vor der Speicherung durch den Platzhalter
[Kontaktdaten entfernt] ersetzt; sie werden nicht dauerhaft gespeichert. Ein Restrisiko in Freitexten (etwa exotische Schreibweisen, Umschreibungen oder Angaben in Bildern) ist technisch nicht vollständig ausschließbar (Datenminimierung). - Empfänger
- Endnutzer der Stavau-Web-App (öffentlich zugänglich). Awin (AWIN AG, Otto-Ostrowski-Straße 1A, 10249 Berlin, Deutschland — DE/EU, kein Drittland): Der „Tickets kaufen“-Link von Reservix-Veranstaltungen ist ein mit „Werbung“ gekennzeichneter Affiliate-Deep-Link über das Awin-Netzwerk (awin1.com). Erst der aktive Klick des Nutzers ruft Awin auf (beim bloßen Seitenaufruf wird keine Awin-Ressource geladen); aus unserem System wird dabei kein personenbezogenes Datum übermittelt (die Klick-Referenz ist die interne Veranstaltungs-Kennung). Awin setzt beim Weiterleitungs-Redirect in eigener Verantwortung Cookies auf der eigenen Domain awin1.com (Attributions-Cookie ca. 30 Tage, Browser-Kennung ca. 1 Jahr) zur Provisions-Zuordnung — Details in der Datenschutzerklärung, Abschnitt „Ticketkauf über Partner-Links“.
- Auftragsverarbeiter (Art. 28)
- Hetzner Online GmbH (Hosting, Serverstandort Nürnberg, Deutschland) wird als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Für Bild-Uploads (siehe Verarbeitungstätigkeit "Bild-Uploads" unten) wird zusätzlich Hetzner Object Storage (Object-Storage, S3-kompatibler Speicher der Hetzner Online GmbH, Standort Deutschland/EU, kein Drittland) als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Derselbe, bereits vertraglich gedeckte Object-Storage speichert auch die selbst gehosteten Reservix-Werbematerial-Bilder (lizenzierte Feed-Assets, keine personenbezogenen Nutzerdaten) — kein neuer Auftragsverarbeiter, kein neuer externer Empfänger.
- Drittlandtransfer
- Die Open-Data-Event-Aggregation selbst löst keinen Drittlandtransfer aus (Verarbeitung auf einem Server in Deutschland). Drittlandtransfers entstehen ausschließlich durch: Google OAuth (Google LLC, USA) bei der Anmeldung, MailerSend (MailerSend, Inc., New York, USA) beim Magic-Link-Mailversand sowie die Kartenauslieferung über Cloudflare (Cloudflare, Inc., USA — CDN von OpenFreeMap, IP-Übertragung an die Cloudflare-Edge beim Öffnen der Karte). Rechtsbasis für Google, MailerSend und Cloudflare: Art. 45 DSGVO (EU-US Data Privacy Framework, alle DPF-zertifiziert); bei MailerSend ergänzend EU-Standardvertragsklauseln (Art. 46) sowie ein Auftragsverarbeitungsvertrag (DPA) nach Art. 28 DSGVO. Betreiber des Kartendienstes OpenFreeMap ist die Hyperknot Software Kft. mit Sitz in Ungarn (EU) — für OpenFreeMap selbst liegt kein Drittlandtransfer vor; die öffentliche Auslieferung der Kartenkacheln läuft technisch über Cloudflare als CDN (weiterer Empfänger, Art. 45 DSGVO / EU-US DPF; kein AVV zwischen STAVAU und Cloudflare, reine Transparenz-Offenlegung). Der EU-US-DPF-Status von Cloudflare, Inc. wurde am 2026-07-08 gegen die offizielle DPF-Liste (dataprivacyframework.gov, Participant 5666) verifiziert. Für OpenFreeMap werden kein API-Schlüssel, keine Cookies und kein Tracking eingesetzt; standardmäßig werden keine IP-Adressen protokolliert (Ausnahme: temporär, max. 30 Tage, nur bei einem Sicherheitsvorfall). Für die separate Standortsuche/Geocoding der Web-App (siehe eigene Verarbeitungstätigkeit unten) wird der Ortssuchbegriff bzw. — bei Standortfreigabe — die (auf ca. 110 m gerundeten) GPS-Koordinaten serverseitig an die OpenStreetMap Foundation (OSMF), Cambridge, UK (Betreiberin von nominatim.openstreetmap.org) übermittelt; Rechtsbasis für diesen UK-Transfer: Art. 45 DSGVO (EU-UK-Angemessenheitsbeschluss, erneuert 19.12.2025, gültig bis 27.12.2031) — nicht das EU-US Data Privacy Framework.
- Löschfristen
- Rohdaten (raw_data): werden zu keinem Zeitpunkt in unserer Datenbank gespeichert (transientes Inflight-Datum im Nachrichtenpfad während der Verarbeitung). Events: bei Löschanfrage oder 1 Jahr nach Veranstaltungsablauf. Nutzerkonten: bei Löschanfrage.
- Technische und organisatorische Maßnahmen (TOM)
- HTTPS/TLS für alle Verbindungen, VPS mit SSH-Key-Zugangskontrolle, keine Passwort-Speicherung im Klartext, Datenbank-Zugang nur intern, keine Weitergabe an Dritte ohne Rechtsgrundlage, strukturiertes Logging ohne personenbezogene Daten
Hinweis zum Geocoding: Die Ermittlung der Geokoordinaten (Adresse/Ort/PLZ → Koordinaten) im Rahmen der Event-Aggregation erfolgt offline aus einem gebündelten GeoNames-Datensatz — es wird kein externer Geocoding-Dienst aufgerufen und keine Adresse an einen Dritten übermittelt (kein dadurch ausgelöster Drittlandtransfer, netto datensparsamer). GeoNames ist Datenquelle/Herausgeber des statisch bezogenen Datensatzes und kein Auftragsverarbeiter nach Art. 28 DSGVO. Davon unberührt bleibt die separate Karten-/Ortssuche der Web-App, die weiterhin OpenStreetMap/Nominatim nutzt (anderer Datenfluss).
Neben der Event-Aggregation führt STAVAU die folgenden weiteren Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DSGVO durch:
- Nutzerkonten
- Zweck: Bereitstellung eines optionalen Nutzerkontos (Anmeldung, gespeicherte Events). Betroffene Personen: registrierte Nutzer. Datenkategorien: E-Mail-Adresse, Anzeigename, OAuth-Provider/Provider-ID, Avatar-URL. Empfänger (eigene Verantwortliche): Google LLC (OAuth-Login) — kein Auftragsverarbeiter nach Art. 28 DSGVO, sondern eigenständig Verantwortlicher; Drittlandübermittlung in die USA auf Grundlage des Angemessenheitsbeschlusses Art. 45 DSGVO (EU-US Data Privacy Framework). Auftragsverarbeiter (Art. 28 DSGVO): MailerSend, Inc. (Magic-Link-Mailversand). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Löschfrist: bei Löschanfrage (Konto löschen).
- Bild-Uploads
- Zweck: Bebilderung nutzergenerierter Event-Einreichungen. Betroffene Personen: Nutzer/Veranstalter, die Bilder hochladen. Datenkategorien: Bilddatei (EXIF-Metadaten vor Speicherung entfernt), Nutzer-ID + Zeitstempel der Rechte-Zusicherung. Empfänger/Auftragsverarbeiter:Hetzner Object Storage (Hetzner Online GmbH, Standort Deutschland/EU, kein Drittland), Art. 28 DSGVO. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Löschfrist: mit dem zugehörigen Event bzw. bei Löschanfrage. Gelöschte Bilddateien können technisch bedingt bis zu rund 14 Tage in verschlüsselten Datenbank-/Speicher-Backups fortbestehen und werden mit Ablauf des Backup-Aufbewahrungsfensters endgültig entfernt (technisch notwendige, zeitlich begrenzte Aufbewahrung).
- RSVP / Merken / Follows
- Zweck: Nutzerseitige Interaktion mit Events und Veranstaltern: RSVP-Interessensbekundung („interessiert“/„nehme teil“), Merken (Bookmark) einzelner Events mit optionaler Erinnerung sowie das Folgen (Follow) von Veranstalter-Profilen. Betroffene Personen: registrierte Nutzer sowie (ausschließlich bei RSVP) anonyme App-Nutzer über eine Geräte-Kennung. Datenkategorien: RSVP: Subjekt-Kennung (Nutzer- oder Geräte-UUID), Subjekt-Art, Event-Bezug, Status (interessiert/nehme teil), Zeitstempel. Merken: Nutzer-ID, Event-Bezug, Zeitstempel, optionaler Erinnerungszeitpunkt. Follow: Nutzer-ID, Veranstalter-Bezug, Zeitstempel. Empfänger: intern (kein neuer externer Empfänger, kein Auftragsverarbeiter); die aggregierten Zählwerte (Interessiert-/Teilnahme-Zähler) sind ohne Personenbezug öffentlich sichtbar. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, registrierte Nutzer) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, anonyme RSVPs). Löschfrist: Merken/Follow entfallen automatisch mit dem Konto, dem Event bzw. dem Veranstalter-Profil (CASCADE). RSVP-Einträge werden bei einer Konto-Löschung hart gelöscht bzw. mit dem zugehörigen Event per CASCADE entfernt.
- Veranstalter-Feeds (iCal)
- Zweck: Einbindung der eigenen Veranstaltungen verifizierter Veranstalter über einen von ihnen hinterlegten Kalender-Feed (iCal/ICS), der serverseitig periodisch abgerufen wird. Verantwortlicher: STAVAU (Benedikt Koßmann) ist für diese Verarbeitung eigener Verantwortlicher — der Feed wird ausschließlich serverseitig durch STAVAU abgerufen; es wird kein neuer externer Empfänger bzw. Auftragsverarbeiter eingesetzt und es besteht kein Art.-28-Auftragsverarbeitungsverhältnis zum Veranstalter. Betroffene Personen: verifizierte Veranstalter (Feed-Betreiber) sowie in den Feed-Inhalten benannte Personen. Datenkategorien: hinterlegte Feed-URL sowie ein append-only Einwilligungs-/Rechteeinräumungs-Nachweis (Consent-Record) mit Nutzer-ID, Feed-URL, Version des Klausel-Textes (consent_text_version) und Zeitstempel (attested_at); aus dem Feed die üblichen Veranstaltungsdaten (Titel, Ort, Zeit, Beschreibung). Aus Datenminimierung wird keine IP-Adresse im Consent-Record gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Event-Discovery); die urheberrechtliche Nutzung der Feed-Inhalte stützt sich auf ein einfaches, zweckgebundenes Nutzungsrecht nach § 31 UrhG (AGB Nutzungsrechte an Veranstalter-Feeds). Löschfrist / Widerruf: Entfernt der Veranstalter seinen Feed, endet das Nutzungsrecht und die zugehörigen Veranstaltungen werden depubliziert (soft-delete); der append-only Consent-Record bleibt als Nachweis nach Art. 17 DSGVO erhalten und wird bewusst nicht mitgelöscht.
- Meldungen / Moderation
- Zweck: Moderation gemeldeter Inhalte (DSA). Betroffene Personen: meldende Personen (optional identifiziert), Ersteller gemeldeter Inhalte. Datenkategorien: Meldegrund, ein optionaler Freitext (
event_reports.details) zur näheren Erläuterung der Meldung, Zeitstempel, optional freiwillig angegebene E-Mail-Adresse der meldenden Person. Empfänger: intern (Moderation). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Moderation), für die freiwillige E-Mail-Angabe Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Löschfrist: Meldegrund und Freitext (event_reports.details) bleiben als Teil des Takedown-Audit-Trails bestehen — bei einer Event-Löschung werden sie über die Report-Zeile per CASCADE entfernt, bei einer Konto-Löschung wird ausschließlich die Identität der meldenden Person (E-Mail-Adresse/Name) anonymisiert. - Pre-Publish-Content-Moderation (Sichtprüfung)
- Zweck: Sichtprüfung von Menschen (Submitter-Nutzer oder Veranstalter) eingestellter Veranstaltungen vor der Veröffentlichung (Missbrauchs-/Spam-Prävention, DSA- Sorgfaltspflichten); automatisiert aus Open-Data-Quellen übernommene Events sind nicht betroffen. Betroffene Personen: einreichende Nutzer und Veranstalter; intern handelnde Administratoren/Moderatoren. Datenkategorien: Moderationsstatus der Einreichung (
content_status = pending/approved/rejected) und dessen Zeitpunkt (content_status_at), Referenz auf den prüfenden Administrator (content_reviewed_by, interne Admin-UUID — keine E-Mail/kein Name), unveränderlicher Moderations-Audit-Eintrag (moderation_audit, append-only) mit Aktionstyp (freigegeben/abgelehnt) und ggf. Ablehnungsgrund. Empfänger der Ablehnungsbenachrichtigung: der Einsteller selbst (Veranstalter oder Submitter) — bei Ablehnung erhält er eine Begründung (Statement of Reasons, Art. 17 DSA) an seine hinterlegte E-Mail über den bestehenden MailerSend-Versand (siehe Verarbeitungstätigkeit „Nutzerkonten“); kein neuer Empfänger/Auftragsverarbeiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer missbrauchsfreien Plattform) sowie Art. 6 Abs. 1 lit. c DSGVO i.V.m. den DSA-Pflichten. Löschfrist: content_status +content_reviewed_by hängen am Event bzw. Nutzerkonto und werden mit dessen Löschung entfernt (CASCADE, Art. 17 DSGVO); der append-only moderation_audit-Eintrag bleibt zu Rechenschaftszwecken erhalten (Art. 17 Abs. 3 lit. e DSGVO). - Standortsuche / Geocoding (Web-App)
- Zweck: Orts-/Adresssuche und Reverse-Geocoding für die Standortsuche und den Umkreisfilter der Web-App. Betroffene Personen: Nutzer, die die Standortsuche verwenden. Datenkategorien: der eingegebene Ortssuchbegriff; bei aktivierter Standortfreigabe präzise GPS-Koordinaten des Geräts; die Koordinaten werden vor der Übermittlung auf 3 Dezimalstellen (ca. 110 m Genauigkeit) gerundet (Datenminimierung, LR-12). Empfänger: OpenStreetMap Foundation (OSMF), Cambridge, Vereinigtes Königreich (UK) — Betreiberin von nominatim.openstreetmap.org. Der Abruf erfolgt serverseitig; übertragen werden die genannten Inhaltsdaten (Suchbegriff bzw. gerundete Koordinaten), nicht die Nutzer-IP. Der Nominatim-Endpunkt ist produktionsseitig explizit konfiguriert (Fail-Fast, kein stiller Default; interne Config-Härtung, kein Anbieterwechsel, LR-04). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden Orts-/Adresssuche). Drittlandtransfer: UK = Drittland; Rechtsbasis Art. 45 DSGVO — EU-UK-Angemessenheitsbeschluss (erneuert 19.12.2025, gültig bis 27.12.2031), nicht das EU-US Data Privacy Framework. Löschfrist: serverseitiger Fetch, keine Speicherung bei STAVAU; OSMF-Aufbewahrung siehe OSMF-Datenschutzerklärung.
- Text-Urheberschafts-Nachweis (nutzergenerierte Beschreibungen)
- Zweck: Beweissicherung der Rechte-Zusicherung bei selbst verfassten Veranstaltungsbeschreibungen (Urheberrecht, Haftungsnachweis). Betroffene Personen: Nutzer, die eine eigene Event-Beschreibung einreichen. Datenkategorien: append-only Nachweis mit Nutzer-ID, Event-Bezug, Version der bestätigten AGB-Klausel (clause_version) und einem Prüfwert (SHA-256-Hash, description_hash) der eingereichten Beschreibung. Der Prüfwert ist ein Einweg-Fingerabdruck; der Beschreibungstext selbst wird für den Nachweis nicht gesondert im Klartext gespeichert (Datenminimierung, reiner Beweiszweck). Empfänger: intern (kein neuer externer Empfänger, kein Auftragsverarbeiter). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beweissicherung der Rechteinhaberschaft) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Einreichung eigener Inhalte). Maßgebliche Klausel: AGB §5 (Nutzergenerierte Inhalte). Löschfrist: Bei Löschung des Kontos bzw. des Events wird der Personen-/Event-Bezug entfernt bzw. anonymisiert (Art. 17 DSGVO); der Prüfwert ist ein abgeleitetes, nicht auf den Klartext rückführbares Datum und bleibt als Nachweis erhalten (Art. 17 Abs. 3 lit. e DSGVO).
- Sichtbarkeits-Einwilligung Veranstalter-Profil
- Zweck: Nachweis der ausdrücklichen Einwilligung in die öffentliche, suchmaschinen-indexierbare Sichtbarkeit eines Veranstalter-Profils (Aufklärung vor dem Onboarding). Betroffene Personen: Nutzer, die ein Veranstalter-Profil anlegen. Datenkategorien: append-only Einwilligungs-Nachweis mit Nutzer-ID, Fassungsstand der bestätigten Klausel (clause_version) und Zeitstempel (attested_at). Aus Datenminimierung wird keine IP-Adresse und kein Profil-/Event-Bezug gespeichert. Empfänger: intern (kein neuer externer Empfänger, kein Auftragsverarbeiter). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung in die öffentliche Sichtbarkeit) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – Bereitstellung des öffentlichen Profils). Maßgebliche Klausel: AGB §5 (Nutzergenerierte Inhalte / Veranstalter-Profil). Löschfrist / Widerruf: Bei Löschung des Kontos wird der Nutzerbezug des Nachweises anonymisiert (Art. 17 DSGVO, gen_random_uuid statt CASCADE-Löschung); der anonymisierte, append-only Nachweis-Datensatz bleibt zu Beweiszwecken erhalten (Art. 17 Abs. 3 lit. e DSGVO).
- Reichweitenmessung (Google Analytics 4)
- Zweck: Reichweitenmessung und Analyse der Nutzung der Web-App zur Verbesserung des Angebots. Betroffene Personen: Nutzer, die der Statistik-/ Reichweitenmessungs-Kategorie im Cookie-Banner aktiv zugestimmt haben. Datenkategorien: Nutzungs-/Ereignisdaten, Geräte-/Browserinformationen, gekürzte IP-Adresse; GA4-Cookies
_ga, _gid, _gat. Keine Ads-/ Marketing-Datenweitergabe, Google Signals deaktiviert. Empfänger/Auftragsverarbeiter: Google LLC, Mountain View, CA, USA (Art. 28 DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) i.V.m. § 25 Abs. 1 TDDDG — die Einbindung ist consent-gegatet, vor Einwilligung wird kein GA4 geladen. Drittlandtransfer: USA = Drittland; Rechtsbasis Art. 45 DSGVO (EU-US Data Privacy Framework; Google LLC ist DPF-zertifiziert). Löschfrist: GA4-Aufbewahrung auf 2 Monate begrenzt; clientseitige Cookies werden bei Widerruf über den Cookie-Banner automatisch entfernt.
Stand: Juli 2026. Dieses Verzeichnis wird bei wesentlichen Änderungen der Verarbeitung aktualisiert.