Rechtliches DatenschutzerklΓ€rung (DSGVO)

Stand: Juli 2026 · Verantwortlicher: Felix Peierl, Dossenheim

1. Verantwortliche Stelle

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Felix Peierl
Hauptstraße 45, 69221 Dossenheim, Deutschland
E-Mail: felix(at)peierl(dot)xyz

Bei datenschutzrechtlichen Anfragen wenden Sie sich bitte direkt per E-Mail an die oben genannte Adresse.


2. GrundsΓ€tze der Datenverarbeitung

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung der Plattform, der Abwicklung von Ticketbuchungen, der VeranstaltungsdurchfΓΌhrung oder zur ErfΓΌllung gesetzlicher Pflichten (insbesondere Β§ 9 JuSchG) erforderlich ist. Eine darΓΌber hinausgehende Nutzung oder Weitergabe an Dritte findet nicht statt, es sei denn, diese ist gesetzlich vorgeschrieben oder der Nutzer hat ausdrΓΌcklich eingewilligt.


3. Verarbeitete Datenkategorien, Zwecke und Rechtsgrundlagen

3.1 Registrierung und Benutzerkonto

Beim Anlegen eines Benutzerkontos erheben wir: VollstΓ€ndiger Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Passwort (Argon2id-Hash), IBAN fΓΌr Wallet-RΓΌckerstattung (optional). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (VertragserfΓΌllung).

3.2 Daten Erziehungsberechtigter

FΓΌr Nutzer, die am 17.07.2027 noch minderjΓ€hrig sind, erheben wir Name, Telefonnummer und E-Mail-Adresse der Erziehungsberechtigten. Dies dient der ErfΓΌllung gesetzlicher Pflichten nach dem JuSchG (Jugendschutzgesetz). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

3.3 Ticketbuchung und Zahlungsabwicklung

Bei der Buchung eines Tickets speichern wir: Ticketreferenz, Zahlungsstatus, Überweisungszeitpunkt, bestÀtigender Administrator. Diese Daten sind zur Vertragserfüllung und zur Buchführungspflicht erforderlich. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

3.4 Dynamischer QR-Code und Einlasskontrolle

FΓΌr die Einlasskontrolle wird ein TOTP-Geheimnis (Einmal-SchlΓΌssel) pro Ticket generiert. Beim Scannen des QR-Codes werden Name, Geburtsdatum, Altersberechnung und Einlasszeitpunkt protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO (JuSchG).

3.5 Digitales Wallet und Bar-Transaktionen

FΓΌr das Wallet speichern wir: Guthabenstand, AufladungsbetrΓ€ge und -zeitpunkte, alle Bar-Transaktionen (Betrag, Beschreibung, Bartender-ID, Zeitstempel, Alkohol-Flag). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

3.6 Ausweisdokumente (Freiwillig)

Nutzer kânnen freiwillig ein Foto ihres Ausweisdokuments (Personalausweis, Schülerausweis) hochladen. Diese Daten werden ausschließlich zur Vorab-Verifikation durch den Veranstalter genutzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit widerrufen werden.

3.7 Server-Logdateien

Beim Aufruf der Plattform werden automatisch Logdateien erstellt, die IP-Adresse, Datum, Uhrzeit, aufgerufene Seite, Browser-Typ und Betriebssystem enthalten. Diese Daten werden maximal 7 Tage gespeichert und ausschließlich zur Fehlerdiagnose und Sicherheitsanalyse verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).

3.8 E-Mail-Kommunikation

Transaktions-E-Mails (BuchungsbestÀtigung, ZahlungsbestÀtigung, digitales Ticket, 2FA-Codes, Passwort-Reset) werden über den SMTP-Dienst bunsentechnik.de versendet. Der Dienstleister fungiert als Auftragsverarbeiter gemÀß Art. 28 DSGVO.

3.9 Zwei-Faktor-Authentifizierung

Sofern 2FA aktiviert ist, wird entweder ein TOTP-Geheimnis (verschlΓΌsselt gespeichert) oder ein temporΓ€rer E-Mail-Code (Hash, 10 Minuten gΓΌltig, dann gelΓΆscht) verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.


4. Cookies und lokale Speicherung

Die Plattform verwendet ausschließlich technisch notwendige Session-Cookies zur Aufrechterhaltung der Anmeldesitzung. Diese Cookies werden beim Abmelden oder nach Ablauf der Sitzung automatisch gelâscht. Es werden keine Tracking-Cookies, Werbe-Cookies oder Cookies von Drittanbietern gesetzt. Externe Schriftarten (Google Fonts) werden zum Datenschutz direkt aus unserem Netzwerk ausgeliefert oder kânnen durch das Browser-Caching bereits vorgehalten sein.


5. Datenweitergabe und Auftragsverarbeitung

(1) Eine Weitergabe personenbezogener Daten an Dritte erfolgt nicht, außer in folgenden FÀllen:

  • E-Mail-Versand: Der SMTP-Anbieter (bunsentechnik.de) verarbeitet E-Mail-Adressen und Nachrichteninhalte ausschließlich zum Versand der transaktionalen E-Mails.
  • Hosting: Der Hosting-Anbieter des Servers speichert die Datenbankdateien als Teil des Serverbetriebs.
  • Gesetzliche Verpflichtung: Bei behΓΆrdlichen Anfragen oder richterlichen Anordnungen kΓΆnnen Daten weitergegeben werden.

(2) Mit allen Auftragsverarbeitern wurde oder wird ein Auftragsverarbeitungsvertrag (AVV) gemÀß Art. 28 DSGVO geschlossen.


6. Speicherdauer und LΓΆschung

(1) Alle personenbezogenen Daten, Transaktionsprotokolle, Einlass-Logs, Bar-Transaktionen und hochgeladenen Ausweisdokumente werden spΓ€testens 60 Tage nach DurchfΓΌhrung der Veranstaltung (17.07.2027) vollstΓ€ndig und unwiderruflich gelΓΆscht, sofern nicht eine gesetzliche Aufbewahrungspflicht dem entgegensteht.

(2) Zahlungsbelege und buchhalterisch relevante Daten kânnen gemÀß § 147 AO für bis zu 10 Jahre aufbewahrt werden. In diesem Fall werden die DatensÀtze auf das steuerlich relevante Minimum reduziert (Betrag, Datum, Verwendungszweck).

(3) Server-Logdateien werden nach maximal 7 Tagen automatisch ΓΌberschrieben.

(4) Session-Cookies und temporΓ€re 2FA-E-Mail-Codes werden nach Ablauf automatisch gelΓΆscht (spΓ€testens nach 10 Minuten bzw. nach der Sitzung).


7. Technische und organisatorische Sicherheitsmaßnahmen

Folgende Maßnahmen schützen Ihre Daten:

  • VerschlΓΌsselte Übertragung via HTTPS (TLS 1.2/1.3) mit automatischer Erneuerung des SSL-Zertifikats (Let's Encrypt);
  • PasswΓΆrter werden mit Argon2id gehasht, niemals im Klartext gespeichert;
  • CSRF-Schutz auf allen Formularen;
  • Rate Limiting fΓΌr Anmeldeversuche und 2FA-Codes;
  • SQL-Injection-Schutz durch ORM (Laravel Eloquent);
  • XSS-Schutz durch automatische Ausgabe-Escaping (Blade Templates);
  • Ausweisdokumente werden in einem nicht ΓΆffentlich zugΓ€nglichen Verzeichnis gespeichert (privater Storage);
  • Strikte HTTP-Security-Header (HSTS, X-Frame-Options, CSP, X-Content-Type-Options).

8. Betroffenenrechte (Art. 15–22 DSGVO)

Sie haben das Recht auf:

  • Auskunft (Art. 15 DSGVO): Welche Daten ΓΌber Sie gespeichert sind;
  • Berichtigung (Art. 16 DSGVO): Korrektur unrichtiger Daten;
  • LΓΆschung (Art. 17 DSGVO): LΓΆschung Ihrer Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht;
  • EinschrΓ€nkung (Art. 18 DSGVO): EinschrΓ€nkung der Verarbeitung unter bestimmten Voraussetzungen;
  • DatenΓΌbertragbarkeit (Art. 20 DSGVO): Erhalt Ihrer Daten in einem maschinenlesbaren Format;
  • Widerspruch (Art. 21 DSGVO): Widerspruch gegen die Verarbeitung auf Basis berechtigter Interessen;
  • Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Jederzeit, ohne Einfluss auf die RechtmÀßigkeit vorhergehender Verarbeitung.

Zur AusΓΌbung Ihrer Rechte wenden Sie sich an: felix(at)peierl(dot)xyz. Wir bearbeiten Ihre Anfrage innerhalb von 30 Tagen.


9. Beschwerderecht bei der AufsichtsbehΓΆrde

Sie haben das Recht, sich bei der zustΓ€ndigen Datenschutz-AufsichtsbehΓΆrde zu beschweren. ZustΓ€ndig ist fΓΌr Baden-WΓΌrttemberg:

Der Landesbeauftragte fΓΌr den Datenschutz und die Informationsfreiheit Baden-WΓΌrttemberg
Lautenschlagerstraße 20, 70173 Stuttgart
E-Mail: poststelle@lfdi.bwl.de · Web: www.lfdi.bwl.de


10. Haftungsausschluss fΓΌr externe Plattformen

Falls GÀste auf externen Plattformen (sozialen Medien, Messengern) Informationen zum Abiball teilen, erfolgt dies außerhalb dieser Plattform und unterliegt den Datenschutzbestimmungen der jeweiligen Anbieter. Der Veranstalter hat darauf keinen Einfluss und übernimmt keine Verantwortung.