Stand: Juli 2026 · Verantwortlicher: Felix Peierl, Dossenheim
1. Verantwortliche Stelle
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Felix Peierl
HauptstraΓe 45, 69221 Dossenheim, Deutschland
E-Mail: felix(at)peierl(dot)xyz
Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte direkt per E-Mail an die oben genannte Adresse.
2. GrundsΓ€tze der Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung der Plattform, der Abwicklung von Ticketbuchungen, der VeranstaltungsdurchfΓΌhrung oder zur ErfΓΌllung gesetzlicher Pflichten (insbesondere Β§ 9 JuSchG) erforderlich ist. Eine darΓΌber hinausgehende Nutzung oder Weitergabe an Dritte findet nicht statt, es sei denn, diese ist gesetzlich vorgeschrieben oder der Nutzer hat ausdrΓΌcklich eingewilligt.
3. Verarbeitete Datenkategorien, Zwecke und Rechtsgrundlagen
3.1 Registrierung und Benutzerkonto
Beim Anlegen eines Benutzerkontos erheben wir: VollstΓ€ndiger Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Passwort (Argon2id-Hash), IBAN fΓΌr Wallet-RΓΌckerstattung (optional). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (VertragserfΓΌllung).
3.2 Daten Erziehungsberechtigter
FΓΌr Nutzer, die am 17.07.2027 noch minderjΓ€hrig sind, erheben wir Name, Telefonnummer und E-Mail-Adresse der Erziehungsberechtigten. Dies dient der ErfΓΌllung gesetzlicher Pflichten nach dem JuSchG (Jugendschutzgesetz). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
3.3 Ticketbuchung und Zahlungsabwicklung
Bei der Buchung eines Tickets speichern wir: Ticketreferenz, Zahlungsstatus, Γberweisungszeitpunkt, bestΓ€tigender Administrator. Diese Daten sind zur VertragserfΓΌllung und zur BuchfΓΌhrungspflicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
3.4 Dynamischer QR-Code und Einlasskontrolle
FΓΌr die Einlasskontrolle wird ein TOTP-Geheimnis (Einmal-SchlΓΌssel) pro Ticket generiert. Beim Scannen des QR-Codes werden Name, Geburtsdatum, Altersberechnung und Einlasszeitpunkt protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (JuSchG).
3.5 Digitales Wallet und Bar-Transaktionen
FΓΌr das Wallet speichern wir: Guthabenstand, AufladungsbetrΓ€ge und -zeitpunkte, alle Bar-Transaktionen (Betrag, Beschreibung, Bartender-ID, Zeitstempel, Alkohol-Flag). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.6 Ausweisdokumente (Freiwillig)
Nutzer kΓΆnnen freiwillig ein Foto ihres Ausweisdokuments (Personalausweis, SchΓΌlerausweis) hochladen. Diese Daten werden ausschlieΓlich zur Vorab-Verifikation durch den Veranstalter genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit widerrufen werden.
3.7 Server-Logdateien
Beim Aufruf der Plattform werden automatisch Logdateien erstellt, die IP-Adresse, Datum, Uhrzeit, aufgerufene Seite, Browser-Typ und Betriebssystem enthalten. Diese Daten werden maximal 7 Tage gespeichert und ausschlieΓlich zur Fehlerdiagnose und Sicherheitsanalyse verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
3.8 E-Mail-Kommunikation
Transaktions-E-Mails (BuchungsbestÀtigung, ZahlungsbestÀtigung, digitales Ticket, 2FA-Codes, Passwort-Reset) werden über den SMTP-Dienst bunsentechnik.de versendet. Der Dienstleister fungiert als Auftragsverarbeiter gemÀà Art. 28 DSGVO.
3.9 Zwei-Faktor-Authentifizierung
Sofern 2FA aktiviert ist, wird entweder ein TOTP-Geheimnis (verschlΓΌsselt gespeichert) oder ein temporΓ€rer E-Mail-Code (Hash, 10 Minuten gΓΌltig, dann gelΓΆscht) verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4. Cookies und lokale Speicherung
Die Plattform verwendet ausschlieΓlich technisch notwendige Session-Cookies zur Aufrechterhaltung der Anmeldesitzung. Diese Cookies werden beim Abmelden oder nach Ablauf der Sitzung automatisch gelΓΆscht. Es werden keine Tracking-Cookies, Werbe-Cookies oder Cookies von Drittanbietern gesetzt. Externe Schriftarten (Google Fonts) werden zum Datenschutz direkt aus unserem Netzwerk ausgeliefert oder kΓΆnnen durch das Browser-Caching bereits vorgehalten sein.
5. Datenweitergabe und Auftragsverarbeitung
(1) Eine Weitergabe personenbezogener Daten an Dritte erfolgt nicht, auΓer in folgenden FΓ€llen:
- E-Mail-Versand: Der SMTP-Anbieter (bunsentechnik.de) verarbeitet E-Mail-Adressen und Nachrichteninhalte ausschlieΓlich zum Versand der transaktionalen E-Mails.
- Hosting: Der Hosting-Anbieter des Servers speichert die Datenbankdateien als Teil des Serverbetriebs.
- Gesetzliche Verpflichtung: Bei behΓΆrdlichen Anfragen oder richterlichen Anordnungen kΓΆnnen Daten weitergegeben werden.
(2) Mit allen Auftragsverarbeitern wurde oder wird ein Auftragsverarbeitungsvertrag (AVV) gemÀà Art. 28 DSGVO geschlossen.
6. Speicherdauer und LΓΆschung
(1) Alle personenbezogenen Daten, Transaktionsprotokolle, Einlass-Logs, Bar-Transaktionen und hochgeladenen Ausweisdokumente werden spΓ€testens 60 Tage nach DurchfΓΌhrung der Veranstaltung (17.07.2027) vollstΓ€ndig und unwiderruflich gelΓΆscht, sofern nicht eine gesetzliche Aufbewahrungspflicht dem entgegensteht.
(2) Zahlungsbelege und buchhalterisch relevante Daten kânnen gemÀà § 147 AO für bis zu 10 Jahre aufbewahrt werden. In diesem Fall werden die DatensÀtze auf das steuerlich relevante Minimum reduziert (Betrag, Datum, Verwendungszweck).
(3) Server-Logdateien werden nach maximal 7 Tagen automatisch ΓΌberschrieben.
(4) Session-Cookies und temporΓ€re 2FA-E-Mail-Codes werden nach Ablauf automatisch gelΓΆscht (spΓ€testens nach 10 Minuten bzw. nach der Sitzung).
7. Technische und organisatorische SicherheitsmaΓnahmen
Folgende MaΓnahmen schΓΌtzen Ihre Daten:
- VerschlΓΌsselte Γbertragung via HTTPS (TLS 1.2/1.3) mit automatischer Erneuerung des SSL-Zertifikats (Let's Encrypt);
- PasswΓΆrter werden mit Argon2id gehasht, niemals im Klartext gespeichert;
- CSRF-Schutz auf allen Formularen;
- Rate Limiting fΓΌr Anmeldeversuche und 2FA-Codes;
- SQL-Injection-Schutz durch ORM (Laravel Eloquent);
- XSS-Schutz durch automatische Ausgabe-Escaping (Blade Templates);
- Ausweisdokumente werden in einem nicht ΓΆffentlich zugΓ€nglichen Verzeichnis gespeichert (privater Storage);
- Strikte HTTP-Security-Header (HSTS, X-Frame-Options, CSP, X-Content-Type-Options).
8. Betroffenenrechte (Art. 15β22 DSGVO)
Sie haben das Recht auf:
- Auskunft (Art. 15 DSGVO): Welche Daten ΓΌber Sie gespeichert sind;
- Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten;
- LΓΆschung (Art. 17 DSGVO): LΓΆschung Ihrer Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht;
- EinschrΓ€nkung (Art. 18 DSGVO): EinschrΓ€nkung der Verarbeitung unter bestimmten Voraussetzungen;
- DatenΓΌbertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem maschinenlesbaren Format;
- Widerspruch (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen;
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit, ohne Einfluss auf die RechtmΓ€Γigkeit vorhergehender Verarbeitung.
Zur AusΓΌbung Ihrer Rechte wenden Sie sich an: felix(at)peierl(dot)xyz. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen.
9. Beschwerderecht bei der AufsichtsbehΓΆrde
Sie haben das Recht, sich bei der zustΓ€ndigen Datenschutz-AufsichtsbehΓΆrde zu beschweren. ZustΓ€ndig ist fΓΌr Baden-WΓΌrttemberg:
Der Landesbeauftragte fΓΌr den Datenschutz und die Informationsfreiheit Baden-WΓΌrttemberg
LautenschlagerstraΓe 20, 70173 Stuttgart
E-Mail: poststelle@lfdi.bwl.de · Web: www.lfdi.bwl.de
10. Haftungsausschluss fΓΌr externe Plattformen
Falls GΓ€ste auf externen Plattformen (sozialen Medien, Messengern) Informationen zum Abiball teilen, erfolgt dies auΓerhalb dieser Plattform und unterliegt den Datenschutzbestimmungen der jeweiligen Anbieter. Der Veranstalter hat darauf keinen Einfluss und ΓΌbernimmt keine Verantwortung.