click here for english translation
Datenschutzerklärung
1. Geltungsbereich
Diese Datenschutzerklärung gilt für die Verarbeitung personenbezogener Daten bei Nutzung
Der Ticketshop wird technisch über eine von uns bereitgestellte Shop-Infrastruktur betrieben und kann – je nach Aufrufweg – auch über weitere technische Endpunkte erreichbar sein. Verantwortliche Stelle bleibt in jedem Fall die Good2U gUG (haftungsbeschränkt). Diese Datenschutzerklärung gilt unabhängig davon, über welchen technischen Aufrufweg der Ticketshop bereitgestellt wird.
Diese Erklärung richtet sich insbesondere an Besuchende der Website, kaufende Personen, nutzungsberechtigte Personen (Name auf dem Ticket) sowie Personen, die den Newsletter abonniert haben.
2. Verantwortliche Stelle & Datenschutzkontakt
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Good2U gUG (haftungsbeschränkt)
Am Bahnhof Weinhübel 2, 02827 Görlitz
Telefon: +49 (0) 30 92155223
E‑Mail: info@good2u.de
Datenschutz-Kontakt: info@good2u.de
Support (Ticketshop): support@good2u.de (z.B. Zuordnung/Missbrauch)
Datenschutzbeauftragte Person: Wir haben die Notwendigkeit der Bestellung einer Datenschutzbeauftragten Person gemäß Art. 37 Abs. 1 lit. b) DSGVO geprüft. Aufgrund der Art, des Umfangs und der Zwecke der Verarbeitung personenbezogener Daten in unserem Ticketshop haben wir entschieden, auf die Bestellung einer Datenschutzbeauftragten Person zu verzichten.
3. Worum geht es hier?
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen (z.B. Name, E‑Mail-Adresse, Bestell- und Ticketdaten).
Wir verarbeiten personenbezogene Daten nur, soweit dies erforderlich ist – insbesondere
- zur Bereitstellung und Absicherung von Website und Ticketshop (inkl. Fehleranalyse und Missbrauchsprävention),
- zur Abwicklung von Ticketkäufen inkl. Ticketzustellung und Einlassorganisation,
- zur Bearbeitung von Supportanfragen und Rückabwicklungen (z.B. Refunds),
- zur Verwaltung von Gästelisten und Einladungen (falls genutzt),
- zur Bearbeitung von Zahlungsstreitigkeiten (z.B. Disputes/Chargebacks),
- zur Missbrauchsprävention bei eingeschränkten Zugängen (z.B. Zugangscodes, falls genutzt),
- zur Bereitstellung zentraler Funktionen im Ticketshop (z.B. Spracheinstellung und Warenkorbzuordnung über technisch notwendige Cookies/Storage),
- zum Versand unseres Newsletters (nur mit Einwilligung).
4. Begriffe & Rollen
- Kaufende Person: Person, die im Ticketshop eine Bestellung auslöst und Vertragspartei des Ticketkaufs ist. Bestellabwicklung, Rechnungsstellung und Zahlung erfolgen über diese Person.
- Nutzungsberechtigte Person: Person, auf deren Namen ein Ticket ausgestellt bzw. personalisiert ist und die zum Einlass berechtigt ist. Die nutzungsberechtigte Person kann von der kaufenden Person abweichen; in diesem Fall übermittelt uns die kaufende Person die Personalisierungsdaten.
5. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten insbesondere auf folgenden Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen), z.B. Ticketkauf, Ticketzustellung, Einlassorganisation, Zahlungen, Refunds
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), z.B. handels- und steuerrechtliche Aufbewahrungspflichten
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse), z.B. sicherer und stabiler Betrieb, IT-Sicherheit, Missbrauchsprävention, Nachweisführung
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), z.B. Newsletter
Hinweise zur Informationspflicht nach Art. 14 DSGVO (Daten, die nicht direkt bei der betroffenen Person erhoben werden) sind in Kapitel 8.3 zu finden.
6. Hosting, technische Bereitstellung, Server-Logfiles & Sicherheit
6.1 Hosting / Serverstandort (Deutschland/EU)
Unsere Website und der Ticketshop werden auf Servern in Deutschland bzw. der EU betrieben (Serverstandort: Deutschland / EU).
Dienstanbieter (Hosting): Hetzner Online GmbH
Anschrift: Industriestr. 25, 91710 Gunzenhausen, Deutschland
Hetzner wird als Auftragsverarbeiter (Art. 28 DSGVO) tätig. Wir haben mit Hetzner eine Vereinbarung zur Auftragsverarbeitung (AVV/DPA) abgeschlossen. Die Verarbeitung im Rahmen des Hostings erfolgt nach den vertraglichen Vereinbarungen ausschließlich innerhalb der EU bzw. des EWR; wir haben einen Serverstandort in Deutschland/EU gewählt, Serverdaten werden damit innerhalb der EU verarbeitet.
Datenschutzkontakt des Hosting-Dienstleisters: data-protection@hetzner.com
Verarbeitete Daten:
- technische Nutzungs-/Zugriffsdaten (siehe 6.2 Server-Logfiles)
- System-/Konfigurationsdaten, die für den Betrieb von Website/Ticketshop erforderlich sind
- Backup-Daten (siehe 6.3 bzw. Kapitel 14)
Zwecke: technische Bereitstellung, Stabilität, Sicherheit, Fehleranalyse.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. f DSGVO; soweit im Zusammenhang mit Ticketkauf erforderlich auch Art. 6 Abs. 1 lit. b DSGVO.
Drittlandtransfer: keiner (Hosting innerhalb EU/EWR, gemäß vertraglicher Vereinbarung).
Garantien: Auftragsverarbeitung nach Art. 28 DSGVO (AVV/DPA).
6.2 Server-Logfiles
Beim Aufruf unserer Website bzw. des Ticketshops werden durch unsere Systeme automatisch Daten in Server-Logfiles verarbeitet, die technisch erforderlich sind, z.B.:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- abgerufene Seite/Datei (URL/Pfad)
- Referrer-URL
- Browser-/Device-Informationen (User-Agent)
- Statuscodes/Fehlermeldungen
- ggf. übertragene Datenmenge
Zwecke: Auslieferung der Website/des Ticketshops, Gewährleistung der Systemsicherheit (z.B. Abwehr von Angriffen), Fehleranalyse und Missbrauchsprävention.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: bis zu 14 Tage; längere Speicherung nur, wenn dies aus Sicherheitsgründen erforderlich ist (z.B. zur Aufklärung konkreter Angriffe oder Missbrauchsfälle).
Hinweis (Zugangscodes / Anti-Missbrauch): Wenn in einzelnen Shop-Bereichen Zugangscodes genutzt werden, können zur Missbrauchsprävention und Kapazitätssteuerung zusätzlich technisch erforderliche Nutzungsdaten (z.B. IP-Adresse, User-Agent, Session-ID, Nutzungszeitpunkt) verarbeitet werden.
6.3 Technische und organisatorische Maßnahmen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen, insbesondere:
- verschlüsselte Übertragung (TLS)
- rollenbasierte Zugriffsberechtigungen und Least-Privilege-Prinzip
- Protokollierung/Audit-Logs für relevante Admin- und Systemzugriffe
- regelmäßige Updates und Schutzmaßnahmen gegen unberechtigte Zugriffe
- Backup- und Wiederherstellungsprozesse
Backup-Aufbewahrung: 30 Tage
Der Hosting-Dienstleister setzt technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO um; deren Umsetzung wird regelmäßig durch unabhängige Stellen geprüft.
6.4 Technisch notwendige Cookies / lokale Speicherung
Wir verwenden ausschließlich technisch notwendige Cookies und lokale Speicherung (z.B. localStorage), die für den Betrieb von Website und Ticketshop erforderlich sind. Eine Einwilligung ist hierfür nicht erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) sofern diese Technologien für die Bereitstellung der ausdrücklich gewünschten Funktion erforderlich sind.
Wofür das genutzt wird (Beispiele):
- Spracheinstellung: Die gewählte Sprache wird über den URL-Pfad gesteuert (z.B. /de, /en).
- Warenkorb im Ticketshop: Zur Bereitstellung des Warenkorbs und zur technischen Zuordnung eines Checkouts verwenden wir eine technisch notwendige Sitzungskennung (Session). Session-Cookies werden in der Regel nach Ende der Browser-Sitzung (z.B. beim Schließen des Browsers) gelöscht. Warenkorb-Reservierungen sind zeitlich befristet (typischerweise 20 Minuten) und werden nach Ablauf automatisiert bereinigt (spätestens nach 24 Stunden). Abgebrochene/fehlgeschlagene Checkouts werden nach einem technischen Status-Abgleich im Rahmen der Bereinigung spätestens nach 14 Tagen gelöscht, sofern der Vorgang nicht abrechnungsrelevant abgeschlossen wurde und keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen. Technische Sitzungs-/Shopdaten werden im Rahmen regelmäßiger Bereinigung spätestens nach 7 Tagen gelöscht, sofern seit 24 Stunden keine Aktivität vorliegt und keine aktive Warenkorb-Reservierung besteht.
- Backoffice/Admin-Login: Die Authentifizierung berechtigter Teammitglieder erfolgt über technisch notwendige Sitzungs-/Authentifizierungsmechanismen; Speicherdauer bis Browser-Schließen bzw. manuellem Logout.
Das Backoffice/Admin-System ist nicht für Besucher:innen bestimmt; entsprechende Session-Cookies werden ausschließlich zur Authentifizierung berechtigter Teammitglieder eingesetzt. Wir verwenden keine Analyse-/Marketing-Cookies und keine Tracking-Technologien.
Rechtsgrundlagen:
- Speicherung/Auslesen auf dem Endgerät: § 25 Abs. 2 Nr. 2 TDDDG
- nachgelagerte Verarbeitung personenbezogener Daten (Betrieb, Sicherheit, Funktionsbereitstellung): Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO
Hinweis: Ein Consent-Management mit Auswahlmöglichkeiten wird aktuell nicht eingesetzt, da ausschließlich technisch notwendige Cookies/Storage verwendet werden. Ein ggf. eingeblendeter Hinweistext dient nur der Information.
6.5 Keine Analyse-/Marketing-Tools
Wir nutzen derzeit keine Webanalyse- oder Marketing-Tools auf Website oder Ticketshop.
7. Ticketshop: Ticketkauf & Bestellabwicklung
7.1 Ticketkauf, Vertragsschluss und Bestellabwicklung
Wenn eine Person im Ticketshop Tickets kauft, verarbeiten wir personenbezogene Daten, um den Kauf abzuwickeln, Tickets zu erstellen und bereitzustellen sowie mit der Person im Zusammenhang mit der Bestellung zu kommunizieren.
Verarbeitete Daten (typisch):
- Stammdaten: Vorname, Nachname, E‑Mail-Adresse
- Rechnungsdaten: ggf. Rechnungsname und ‑adresse
- Bestell-/Transaktionsdaten: Event, Ticketart, Anzahl, Gebühren-/Preisberechnungen, Bestellstatus, Zeitstempel, interne Bestellnummer, USt-/VAT-Daten
- Technische Metadaten (betrieblich erforderlich): Session-ID, Checkout-Locale
- Ticketdaten: Ticket-ID/QR-Code, Ticketstatus, ggf. Personalisierungsstatus
- Kommunikationsdaten: Inhalte von Anfragen an uns (z.B. Support zu Bestellung/Refund); bei Refunds/Stornierungen ggf. refundbezogene Angaben (z.B. Refund-Reason, Refund-Items) und Stornobelege
Zwecke: Vertragsschluss und ‑durchführung, Ticketbereitstellung, Zustellung, Support, Nachvollziehbarkeit von Bestellungen, Missbrauchsprävention und Fehleranalyse.
Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag / vorvertragliche Maßnahmen)
- Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, z.B. handels-/steuerrechtliche Nachweise)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, z.B. sicherer Betrieb, Missbrauchsprävention, Fehleranalyse)
Hinweis: Empfänger/Kategorien von Empfängern finden Sie in Kapitel 13.
7.2 Ticketzustellung und wichtige Informationen zum Event
Wir versenden Tickets und bestellbezogene Informationen per E‑Mail (z.B. Bestellbestätigung, Ticketzustellung, Hinweise zur Einlassorganisation). Dafür verwenden wir die E‑Mail-Adresse der kaufenden Person. Sofern für ein Ticket die E‑Mail-Adresse der nutzungsberechtigten Person erfasst wird, kann die Ticketzustellung zusätzlich oder alternativ an diese Adresse erfolgen (siehe Kapitel 8.2).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
7.3 Aufbewahrung und Nachweise
Bestell- und Abrechnungsdaten speichern wir im Rahmen gesetzlicher Aufbewahrungspflichten sowie zur ordnungsgemäßen Abwicklung (z.B. Nachweis von Kauf, Refund, Ticketstatus).
Speicherdauer:
- 10 Jahre Aufbewahrung (§ 147 Abs. 1 Nr. 1, 4 und 5 AO / § 257 Abs. 1 Nr. 1 und 4 HGB):
- Rechnungen und Rechnungskopien
- Buchungsbelege und Zahlungsnachweise
- Bestelldaten mit finanzieller Relevanz (Bestellwert, Zahlungsstatus, Ticketpreise)
- Buchhaltungsunterlagen und Journal-Einträge
- Steuerrelevante Dokumentation (USt-Daten, Steuernummern)
- 6 Jahre Aufbewahrung (§ 147 Abs. 1 Nr. 2, 3 und 5 AO / § 257 Abs. 1 Nr. 2, 3 und 5 HGB):
- Bestellbestätigungen per E‑Mail (Geschäftsbriefe)
- Ticketstatus-Informationen (außer finanziell relevante Daten)
- Support-Kommunikation (außer bei finanziellen Streitfällen)
- Eventbezogene Metadaten (Event-Name, Datum, Location)
- Personalisierungsdaten (Name, E‑Mail) ohne direkten Finanzbezug
8. Nutzungsberechtigte Personen: Personalisierung & Ticket-PDF
8.1 Ticketpersonalisierung (nutzungsberechtigte Person)
Je nach Ticketart kann eine Personalisierung erforderlich sein. Dabei wird ein Ticket einer nutzungsberechtigten Person zugeordnet (Name auf dem Ticket / Einlassberechtigung). In unserem System können hierfür folgende Angaben verarbeitet werden:
- Vorname
- Nachname
- E‑Mail-Adresse
Zwecke: Ticketgenerierung, Ticketzustellung, Verhinderung von Missbrauch, Organisation des Einlasses.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Ticketbereitstellung/Einlassorganisation im Rahmen des Ticketkaufs) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Betrieb und Missbrauchsprävention).
8.2 Ticketversand an nutzungsberechtigte Personen
Tickets werden kurz vor dem Event per E‑Mail versendet, sobald sie nach Ablauf der Personalisierungsfrist im System generiert wurden. Das Ticket wird als PDF bereitgestellt und kann den Namen der nutzungsberechtigten Person enthalten.
Wenn eine E‑Mail-Adresse der nutzungsberechtigten Person erfasst wird, nutzen wir diese derzeit ausschließlich für die Ticketzustellung und notwendige, eventbezogene Informationen. Newsletter-Versand erfolgt nur mit gesonderter Einwilligung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8.3 Daten von Personen, die nicht selbst gekauft haben (Art. 14 DSGVO)
Wenn Tickets für andere Personen personalisiert werden, erhalten wir die Angaben ggf. von der kaufenden Person. Wir verwenden diese Daten ausschließlich zur Ticketzuordnung und ‑bereitstellung, Einlasskontrolle, Missbrauchsprävention sowie zur Bearbeitung von Supportanfragen.
Soweit wir Daten nicht direkt bei der betroffenen Person erheben (z.B. wenn eine kaufende Person ein Ticket für eine nutzungsberechtigte Person personalisiert), informieren wir die nutzungsberechtigte Person nach Maßgabe von Art. 14 DSGVO spätestens bei der ersten Kontaktaufnahme (z.B. Personalisierungsbenachrichtigung) oder spätestens bei Ticketzustellung.
8.4 Speicherdauer
Personalisierungsdaten speichern wir bis zum Eventende und darüber hinaus nur, soweit dies für Support/Nachweise oder gesetzliche Aufbewahrungspflichten erforderlich ist.
Speicherdauer: Personalisierungsdaten werden in der Regel bis zu 12 Monate nach Eventende gespeichert. Danach erfolgt eine Löschung oder Anonymisierung, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen (z.B. offene Supportfälle, Zahlungsstreitigkeiten, Rechtsansprüche) entgegenstehen.
Wichtig: Soweit Personalisierungsangaben (z. B. Name/E‑Mail) Bestandteil von Bestell- und Abrechnungsunterlagen, E‑Mail-Korrespondenz (z. B. Bestellbestätigung/Ticketzustellung) oder Streitfall-/Supportdokumentation sind, gelten hierfür die jeweiligen gesetzlichen Aufbewahrungsfristen bzw. Verjährungsfristen (siehe Kapitel 7.3 und 14).
Hinweis: Tickets und Bestelldaten sind Bestandteil der Bestelldokumentation. Bestimmte Angaben (z.B. Ticket-ID, Ticketstatus, Bestell- und Abrechnungsdaten) können daher im Rahmen handels- und steuerrechtlicher Aufbewahrungspflichten länger gespeichert werden (siehe Kapitel 7.3 und 14).
9. Einlass / Check-In
9.1 Zutrittskontrolle am Event
Beim Einlass (Check-in) wird das Ticket geprüft (z.B. via QR-Code/Ticket-ID) und als genutzt/entwertet markiert, um Mehrfachnutzung zu verhindern.
Verarbeitete Daten (typisch):
- Ticket-ID / QR-Code
- Ticketstatus (z.B. gültig, entwertet, gesperrt)
- Zeitstempel des Check-ins (Datum/Uhrzeit)
- ggf. Name der nutzungsberechtigten Person (sofern auf dem Ticket vorhanden)
- Scanner-Identität (z.B. User-ID des Check-in-Accounts)
Zwecke: Zutrittskontrolle, Einlassorganisation, Missbrauchsprävention, Nachweisbarkeit im Falle von Support-/Stornofällen.
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Teilnahme/Einlass im Zusammenhang mit dem Ticketkauf) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherem Einlass und Verhinderung von Ticketmissbrauch).
9.2 Speicherdauer
Check-in-/Einlassdaten speichern wir nur so lange, wie dies für den sicheren Eventbetrieb sowie für Support und Nachweise erforderlich ist.
Speicherdauer: bis 12 Monate nach Eventende.
10. Zahlungsabwicklung
10.1 Zahlungsdienstleister (Stripe)
Für die Zahlungsabwicklung im Ticketshop nutzen wir Stripe. Über Stripe können je nach Konfiguration verschiedene Zahlungsarten angeboten werden (z.B. Kreditkarte, Apple Pay, Google Pay, PayPal sowie weitere Zahlarten, die Stripe unterstützt).
Dienstanbieter: Stripe (je nach Vertragspartner/Region als Stripe-Konzerngesellschaft; siehe Vertrag/DPA).
Anschrift: Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irland
Rolle: Stripe wird je nach Verarbeitungsvorgang als Auftragsverarbeiter (Art. 28 DSGVO) und/oder als eigenständiger Verantwortlicher (z.B. für Compliance-/Sicherheitszwecke) tätig.
Vereinbarung: Wir haben mit Stripe eine Vereinbarung zur Auftragsverarbeitung (DPA) abgeschlossen.
Verarbeitete Daten (typisch):
- Zahlungs- und Transaktionsdaten (z.B. Betrag, Währung, Zahlungsstatus)
- Payment-IDs / Stripe-Referenzen (z.B. Payment Intent ID, Checkout-Session-ID)
- je nach Zahlungsart weitere erforderliche Zahlungsdaten, die primär durch Stripe verarbeitet werden
Zwecke: Zahlungsabwicklung, Zuordnung der Zahlung zur Bestellung, Rückabwicklungen (Refunds), Bearbeitung von Zahlungsstreitigkeiten (z.B. Chargebacks/Disputes) sowie Betrugs- und Missbrauchsprävention (soweit erforderlich).
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Zahlung) und ggf. Art. 6 Abs. 1 lit. f DSGVO (Missbrauchsprävention, Nachweisführung, Streitbeilegung).
10.2 Speicherung von Zahlungsdetails
Wir speichern in unseren Systemen keine vollständigen Zahlungsdaten (z.B. Karten- oder Kontodaten). Wir speichern lediglich Zahlungsstatus sowie Stripe-Referenzen (z.B. Payment Intent ID, Checkout-Session-ID), soweit dies zur Zuordnung, Abwicklung, Nachweisführung sowie für Refunds/Disputes erforderlich ist.
Speicherdauer (in unseren Systemen): Zahlungsstatus und für die Zuordnung/Nachweisführung erforderliche Stripe-Referenzen werden bei abgeschlossenen, abrechnungsrelevanten Bestellungen als Bestandteil der Bestell- und Abrechnungsnachweise 10 Jahre gespeichert (z.B. § 147 AO / § 257 HGB). Stripe-Referenzen aus abgebrochenen/fehlgeschlagenen Checkouts werden im Rahmen der technischen Bereinigung spätestens nach 14 Tagen gelöscht, sofern keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen.
Hinweis: Stripe verarbeitet und speichert Transaktionsdaten nach eigenen Aufbewahrungs- und Löschkonzepten.
10.3 Drittlandtransfer & weitere Informationen
Stripe verarbeitet Daten zur Zahlungsabwicklung und kann dabei – je nach Funktion – auch Daten für Compliance‑, Sicherheits- und Betrugspräventionszwecke verarbeiten. Weitere Informationen finden Sie in den Datenschutz- und Vertragsinformationen von Stripe.
Drittlandtransfer: Eine Verarbeitung kann – je nach Stripe-Konfiguration und Support-/Sicherheitsprozessen – auch in Drittländern (insb. USA) erfolgen.
Garantien: EU-US Data Privacy Framework (DPF), sofern der jeweilige Anbieter bzw. die jeweilige Konzerngesellschaft zertifiziert ist; ergänzend Standardvertragsklauseln (SCC) bzw. weitere geeignete Garantien nach Art. 46 DSGVO, soweit erforderlich.
11. Transaktionsmails
11.1 E‑Mail-Versanddienstleister (Resend)
Für den technischen Versand von E‑Mails (z.B. Bestellbestätigung, Ticketzustellung, notwendige Informationen zum Event) nutzen wir den E‑Mail-Versanddienstleister Resend.
Dienstanbieter: Resend (je nach Vertragspartner/Region als Resend-Konzerngesellschaft; siehe Vertrag/DPA).
Anschrift: Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
Rolle: Resend wird als Auftragsverarbeiter tätig (Art. 28 DSGVO).
Vereinbarung: Wir haben mit Resend eine Vereinbarung zur Auftragsverarbeitung (DPA) abgeschlossen.
Zwecke: zuverlässige Zustellung von E‑Mails, technische Abwicklung und Statusmeldungen (z.B. „zugestellt“/„unzustellbar“), Sicherstellung der Zustellbarkeit.
Rechtsgrundlagen:
- Versand von Transaktionsmails: Art. 6 Abs. 1 lit. b DSGVO
- technische Zustellbarkeit (z.B. Bounce-/Complaint-Management, Missbrauchsprävention): Art. 6 Abs. 1 lit. f DSGVO
11.2 Verarbeitete Daten
- E‑Mail-Adresse
- ggf. Name (falls in der E‑Mail genutzt)
- Inhalt der versendeten E‑Mail (z.B. Ticket-PDF als Anhang)
- technische Zustelldaten (z.B. Versandzeitpunkt, Zustellstatus, Resend Message-ID)
- Bounce-/Complaint-Informationen (z.B. Art und Grund), soweit erforderlich
Resend übermittelt technische Zustell- und Bounce-/Complaint-Informationen ggf. über Webhooks an unsere Systeme, um Zustellbarkeit und Listenhygiene sicherzustellen.
11.3 Sperrliste (Suppression List)
Zur Verhinderung weiterer Zustellungen an abgemeldete oder technisch unzustellbare Adressen können E‑Mail-Adressen in einer Sperrliste (Suppression List) gespeichert werden (z.B. nach Abmeldung, Hard Bounce oder Complaint).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Zustellung, Missbrauchsprävention und Einhaltung von Abmeldungen).
Zweckbindung: Daten in der Sperrliste werden ausschließlich zur Verhinderung weiterer Zustellungen genutzt und nicht mit anderen Daten zusammengeführt.
11.4 Drittlandtransfer
Drittlandtransfer: Eine Verarbeitung kann – je nach Resend-Konfiguration – in den USA erfolgen.
Garantien: EU-US Data Privacy Framework (DPF), sofern der jeweilige Anbieter bzw. die jeweilige Konzerngesellschaft zertifiziert ist; ergänzend Standardvertragsklauseln (SCC) bzw. weitere geeignete Garantien nach Art. 46 DSGVO, soweit erforderlich.
11.5 Speicherdauer
- technische Zustellstatus-/Versandlogs (z.B. Zustellstatus, Bounce-Status): 30 Tage
- Bestell-/Kaufbestätigungen per E‑Mail (Geschäftsbriefe): 6 Jahre (z.B. § 257 HGB)
- Hard Bounces / Complaints: 3 Jahre (ausschließlich zur Verhinderung weiterer Zustellungen; regelmäßige Review siehe Kapitel 14)
- Soft Bounces: bis zu 30 Tage
12. Newsletter
12.1 Anmeldung / Einwilligung
Für den Versand unseres Newsletters ist eine vorherige ausdrückliche Einwilligung erforderlich. Die Anmeldung erfolgt über ein Anmeldeformular, in dem die Einwilligung aktiv erteilt wird (z.B. per Checkbox oder Button).
Versanddienstleister: Resend
Zweck: Versand des Newsletters.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Zum Nachweis der rechtmäßigen Einwilligung protokollieren wir – soweit im konkreten Anmeldeprozess erhoben und technisch umgesetzt – insbesondere folgende Daten:
- Anmeldezeitpunkt (Datum und Uhrzeit der Einwilligungserteilung)
- Bestätigungszeitpunkt (Datum und Uhrzeit; nur sofern ein Double-Opt-In eingesetzt wird)
- IP-Adresse bei Anmeldung; zusätzlich IP-Adresse bei Bestätigung (nur sofern ein Double-Opt-In eingesetzt wird)
- Quelle/Anmeldeumgebung (z.B. Website-URL, Landingpage, Checkout-Prozess)
- Status der Einwilligung (aktiv, widerrufen, inaktiv)
- Technische Kennung (eindeutiger Token/Hash zur Verknüpfung mit der Anfrage)
- Vollständiger Einwilligungstext (der exakte Text, dem zugestimmt wurde)
- Version des Einwilligungstextes (zur Nachverfolgung von Änderungen)
- Protokollierung der Widerrufsinformation (Nachweis, dass über Widerrufsrecht informiert wurde)
- Gerät/Client-Informationen (User-Agent, zur technischen Nachverfolgung)
Hinweis (Double-Opt-In): Ein Double-Opt-In-Verfahren ist in Planung. Bis zur Umsetzung erfolgt die Aktivierung des Newsletter-Abonnements auf Basis der ausdrücklich erteilten Einwilligung im Anmeldeformular.
12.2 Tracking / Erfolgsmessung im Newsletter
Zur Qualitätssicherung und Optimierung unserer Newsletter kann Resend technische Ereignisdaten verarbeiten (z.B. ob eine E‑Mail geöffnet wurde und welche Links geklickt wurden). Wir nutzen diese Auswertungen nicht zur individuellen Profilbildung zu Werbezwecken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, sofern die Einwilligung auch die Erfolgsmessung umfasst.
Die Einwilligung kann jederzeit durch Abmeldung widerrufen werden.
12.3 Abmeldung / Sperrliste
Die Einwilligung kann jederzeit widerrufen werden, z.B. über den Abmeldelink im Newsletter. Um sicherzustellen, dass abgemeldete Adressen nicht erneut angeschrieben werden, speichern wir die E‑Mail-Adresse in einer Sperrliste.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Nachweis und Einhaltung der Abmeldung).
Speicherdauer: solange erforderlich, um erneute Zusendungen zu verhindern.
Zweckbindung: Sperrlisten-Daten werden ausschließlich zur Verhinderung weiterer Zusendungen genutzt und nicht mit anderen Daten zusammengeführt.
12.4 Speicherdauer
- Newsletterdaten: bis Widerruf/Abmeldung
- Einwilligungsnachweis: 3 Jahre nach Ende des Jahres des Widerrufs/der Abmeldung (regelmäßige Verjährung)
- Sperrliste: solange erforderlich, um erneute Zusendungen zu verhindern
13. Empfänger:innen & Dienstleister:innen
Wir geben personenbezogene Daten nur weiter, wenn dies für die genannten Zwecke erforderlich ist oder wir hierzu gesetzlich verpflichtet sind. Eine Weitergabe zu Zwecken der Direktwerbung an Dritte erfolgt nicht.
Soweit wir Dienstleister:innen einsetzen, verarbeiten diese Daten entweder als Auftragsverarbeiter in unserem Auftrag (Art. 28 DSGVO) oder – soweit erforderlich – in eigener Verantwortlichkeit (z.B. Zahlungsdienstleister im Rahmen ihrer gesetzlichen Pflichten und Sicherheitsprüfungen).
Kategorien von Empfänger:innen / Dienstleister:innen:
- Hosting / IT-Infrastruktur: Betrieb von Website/Ticketshop, Datenbank, Backups, Betriebssicherheit
- Zahlungsdienstleister: Abwicklung von Zahlungen, Rückzahlungen sowie ggf. Zahlungsstreitigkeiten (Disputes/Chargebacks)
- E‑Mail-Versanddienstleister: Versand von Transaktionsmails, Tickets und Newsletter sowie Zustellbarkeitsmanagement (Bounces/Complaints, Sperrliste)
- Interne Stellen: Personen, die Daten zur Abwicklung benötigen (z.B. Ticketing, Einlass, Support, Backoffice)
- Steuerberatung / Finanzbuchhaltung / Banken / Behörden: soweit erforderlich zur Erfüllung gesetzlicher Pflichten oder zur Durchsetzung/Abwehr von Rechtsansprüchen
Konkrete Dienstleister (Auszug): Hetzner (Hosting), Stripe (Zahlungsabwicklung), Resend (E‑Mail-Versand). Details inkl. Drittlandtransfer/Garantien finden Sie in den jeweiligen Kapiteln.
14. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (insb. handels- und steuerrechtliche Pflichten) bestehen. Danach werden Daten gelöscht oder anonymisiert, sofern keine berechtigten Gründe (z.B. Nachweisführung, Support, Rechtsansprüche, Sicherheitsvorfälle) eine längere Speicherung im erforderlichen Umfang rechtfertigen.
Übersicht (Speicherfristen / Retention):
Technischer Betrieb & Sicherheit
- Server-Logfiles (Website/Ticketshop): bis 14 Tage; längere Speicherung nur bei konkreten Sicherheitsvorfällen zur Aufklärung.
- Admin-/Backoffice-Logs: Login-/Zugriffsprotokolle speichern wir in der Regel bis zu 90 Tage, Audit-Logs zu sicherheitsrelevanten Admin-Aktionen in der Regel bis zu 12 Monate; eine längere Speicherung erfolgt nur bei Sicherheitsvorfällen oder zur Geltendmachung/Verteidigung von Rechtsansprüchen. Die Löschung erfolgt im Rahmen regelmäßiger Bereinigungsprozesse.
- Backups & Wiederherstellung: System-Backups werden verschlüsselt und zugriffsbeschränkt gespeichert und nach einer Rotation von 30 Tagen automatisch gelöscht bzw. überschrieben. Bei einer Wiederherstellung können Daten aus Backups kurzfristig erneut verfügbar sein; Lösch- und Anonymisierungsregeln werden nach einem Restore erneut angewendet.
- Technisch notwendige Cookies/Storage: Session-Cookies werden nach Ende der Browser-Sitzung gelöscht; lokale Speicherung (z.B. technische Session-Kennungen) bleibt bis zur Löschung im Browser/Cache bestehen. Ergänzend gelten die in Kapitel 6.4 beschriebenen technischen Lösch-/Bereinigungsfristen für Warenkorb- und Checkout-bezogene Sitzungsdaten.
Ticketshop: Checkout, Bestellungen, Tickets & Einlass
- Warenkorb-Reservierungen (serverseitig): Ablauf nach 20 Minuten; abgelaufene Reservierungen werden spätestens nach 24 Stunden gelöscht.
- Temporäre, technische Session-Profile / anonyme Shop-Sessions: Löschung im Rahmen regelmäßiger Bereinigung nach 7 Tagen, sofern seit 24 Stunden inaktiv und keine aktive Warenkorb-Reservierung besteht.
- Abgebrochene/fehlgeschlagene Checkouts: Nach technischem Status-Abgleich Bereinigung/Löschung spätestens nach 14 Tagen, sofern der Vorgang nicht abrechnungsrelevant abgeschlossen wurde und keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen.
- Bestell- und Abrechnungsdaten (Ticketkäufe, Rechnungen, Refunds/Stornos): 10 Jahre (gesetzliche Aufbewahrungspflichten, z.B. § 147 AO / § 257 HGB).
- Bestell-/Kaufbestätigungen per E‑Mail (Geschäftsbriefe): 6 Jahre (z.B. § 257 HGB).
- Ticket-/Personalisierungsdaten (nutzungsberechtigte Person): in der Regel bis 12 Monate nach Eventende; danach Löschung oder Anonymisierung, sofern keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen entgegenstehen. Hinweis: Soweit Ticket-/Personalisierungsangaben (z. B. Name/E‑Mail) Bestandteil von Bestelldokumentation, Geschäftsbriefen/E‑Mail-Korrespondenz, Abrechnungs- und Nachweisunterlagen oder Streitfall-/Supportdokumentation sind, können diese Informationen entsprechend den dort genannten Aufbewahrungsfristen länger gespeichert werden (siehe Kapitel 7.3 sowie „Zahlungen & Streitfälle“).
- Check-in-/Einlassdaten: bis 12 Monate nach Eventende.
Zahlungen (Stripe) & Streitfälle
- Zahlungsreferenzen (Stripe): Zahlungsstatus und die für die Zuordnung/Nachweisführung erforderlichen Stripe-Referenzen (z.B. Payment Intent ID) werden bei abgeschlossenen, abrechnungsrelevanten Vorgängen 10 Jahre gespeichert. Checkout-Session-IDs und Referenzen aus abgebrochenen/fehlgeschlagenen Checkouts werden spätestens nach 14 Tagen im Rahmen der technischen Bereinigung gelöscht, sofern keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen.
- Dispute-/Chargeback-Daten: 10 Jahre (Nachweis-/Dokumentationszwecke; ggf. länger bei laufenden Streitfällen).
E‑Mail: Transaktionsmails, Zustellbarkeit, Newsletter
- Transaktionsmails – Zustelllogs (z.B. Zustellstatus, Bounce-Status, Message-ID): 30 Tage.
- Bounce-/Complaint-Daten (Zustellbarkeit):
- Hard Bounces / Complaints: 3 Jahre, ausschließlich zur Verhinderung weiterer Zustellungen; Review jährlich.
- Soft Bounces: 30 Tage.
- Newsletterdaten: bis Widerruf/Abmeldung.
- Einwilligungsnachweis (Protokoll): 3 Jahre nach Ende des Jahres des Widerrufs/der Abmeldung.
- Sperrliste (Abmeldungen): solange erforderlich, um erneute Zusendungen zu verhindern.
Weitere Funktionen
- Gästelisten-Management & Einladungen: bis 12 Monate nach Eventende.
- Zugangscode-Management (falls genutzt):
- Zur Missbrauchsprävention und Kapazitätssteuerung können technisch erforderliche Nutzungsdaten (z.B. Zugriffs- und Sitzungsinformationen) verarbeitet werden.
- Usage-/Zugriffsprotokolle: in der Regel bis zu 30 Tage; längere Speicherung nur, wenn dies zur Aufklärung konkreter Missbrauchs-/Sicherheitsvorfälle oder zur Geltendmachung/Verteidigung von Rechtsansprüchen erforderlich ist.
- Zugangscodes bzw. technische Repräsentationen (z.B. Hash/Token): in der Regel bis Eventende + 30 Tage, sofern keine gesetzlichen Pflichten oder berechtigten Gründe entgegenstehen.
- Kontaktverwaltung & Listen (CRM/Segmente): bis Löschung durch Verantwortliche oder auf Anfrage; regelmäßige Überprüfung der Notwendigkeit im Rahmen der Datenpflege.
- Geplante/Wiederkehrende E‑Mails (automatisierte Versandjobs): 90 Tage nach Ausführung.
Hinweis: Wenn Daten aus Sicherheitsgründen oder zur Geltendmachung/Verteidigung von Rechtsansprüchen länger benötigt werden, werden sie im erforderlichen Umfang länger gespeichert und anschließend gelöscht oder anonymisiert.
15. Rechte betroffener Personen
Betroffene Personen haben im Rahmen der gesetzlichen Vorgaben folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO), soweit anwendbar (insbesondere bei automatisierter Verarbeitung auf Grundlage von Einwilligung oder Vertrag)
- Widerspruch gegen Verarbeitung (Art. 21 DSGVO): Wenn wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kann aus Gründen, die sich aus einer besonderen Situation ergeben, jederzeit Widerspruch eingelegt werden; bei Direktwerbung gilt das Widerspruchsrecht jederzeit und ohne Begründung.
- Widerruf von Einwilligungen (Art. 7 Abs. 3 DSGVO), z.B. Newsletter – mit Wirkung für die Zukunft
- Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung der Rechte genügt eine Nachricht an den Datenschutzkontakt: info@good2u.de
Zum Schutz personenbezogener Daten kann bei Anfragen ein angemessener Identitätsnachweis verlangt werden, soweit erforderlich.
Zuständige Aufsichtsbehörde: Eine Beschwerde kann bei der zuständigen Datenschutzaufsichtsbehörde eingereicht werden. Für uns ist dies in der Regel die Aufsichtsbehörde am Sitz unseres Unternehmens:
Sächsische Datenschutz- und Transparenzbeauftragte (SDTB) Postfach 11 01 32, 01330 Dresden E‑Mail: post@sdtb.sachsen.de Telefon: +49 351 85471–101 Website: datenschutz.sachsen.de
Eine Beschwerde ist auch bei jeder anderen zuständigen Aufsichtsbehörde möglich – ohne Nachteile.
16. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten vor Verlust, Missbrauch und unberechtigtem Zugriff zu schützen – unter Berücksichtigung des Stands der Technik.
Hierzu gehört insbesondere die verschlüsselte Übertragung von Daten über TLS (https).
Darüber hinaus setzen wir – soweit jeweils erforderlich – insbesondere folgende Maßnahmen ein:
- Zugriffsbeschränkungen und rollenbasierte Berechtigungen (Need-to-know)
- Protokollierung sicherheitsrelevanter Zugriffe und Änderungen (Audit-Logs)
- Datenbankseitige Zugriffskontrollen (z.B. Row Level Security), soweit technisch eingesetzt
- Absicherung technischer Integrationen (z.B. Verifizierung von Webhooks), soweit verwendet
- Datensparsamkeit (z.B. keine Speicherung vollständiger Zahlungsdaten in unseren Systemen)
- Sicherheitsupdates und Schutzmaßnahmen gegen unberechtigte Zugriffe
- Backups und Wiederherstellungsprozesse (verschlüsselt, zugriffsbeschränkt; gemäß Retention-Policy, siehe Kapitel 14)
Soweit wir Dienstleister einsetzen, sind diese vertraglich verpflichtet, angemessene Sicherheitsmaßnahmen umzusetzen.
Hinweis: Eine vollständig sichere Datenübertragung im Internet kann trotz aller Maßnahmen nicht garantiert werden.
Wir setzen keine vollautomatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO ein, die gegenüber betroffenen Personen rechtliche Wirkung entfaltet oder diese in ähnlicher Weise erheblich beeinträchtigt. Alle Entscheidungen im Rahmen unseres Ticketshops werden von menschlichen Personen überwacht und können bei Bedarf manuell überprüft werden.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Prozesse, eingesetzte Dienste oder rechtliche Anforderungen ändern. Die jeweils aktuelle Version wird auf unserer Website veröffentlicht.
Sofern Änderungen wesentlich sind (z.B. neue Dienste, neue Zwecke oder neue Kategorien von Daten), informieren wir darüber in geeigneter Form.
Stand: 08.02.2026
Data Privacy
English translation (coming soon): We are currently preparing an English translation of our Data Privacy. It will be added here in the future.