Entwurf
Datenschutzerklaerung
Arbeitsfassung fuer Review. Vor Launch muessen Verantwortliche, Anbieter, Regionen, Auftragsverarbeitung, Kontaktadressen, Analyse-Entscheidung und Zahlungsdetails final geprueft werden.
1. Datenschutz auf einen Blick
ungestellt ist ein Webdienst fuer private Events. Hosts koennen ein Event anlegen, einen QR-Link mit Gaesten teilen, Fotos und kurze Videos sammeln, die Galerie moderieren und Inhalte herunterladen oder fuer Reels und Print-Produkte nutzen. Gaeste brauchen kein Konto.
Wir verarbeiten personenbezogene Daten nur, soweit dies fuer Betrieb, Sicherheit, Zahlung, Support, Uploads, Moderation, Loeschung und die gewuenschten Event-Funktionen erforderlich ist.
2. Verantwortlicher
TODO vor Launch
- vollstaendiger Name oder Firma des Betreibers
- ladungsfaehige Anschrift
- Kontaktadresse fuer Datenschutzanfragen
- optionale Telefonnummer
- Rechtsform und vertretungsberechtigte Person, falls einschlaegig
Verantwortliche Stelle ist die Person oder Organisation, die ueber Zwecke und Mittel der Verarbeitung entscheidet.
3. Welche Daten wir verarbeiten
- Landingpage: technische Zugriffsdaten, Referrer/UTM-Parameter, Sicherheits- und Fehlerdaten.
- Event-Anlage: Event-Name, Datum, Startzeit, Upload-Fenster, Admin-E-Mail, optionaler PIN-Schutz, Quelle/Referral, Zahlungsstatus.
- Gastnutzung: geraetebezogene Session, optionaler Anzeigename, Upload-Zeitpunkt, Zustimmung zum Upload und technische Mediendaten.
- Medien: Fotos und Videos, Dateiname, Dateityp, Dateigroesse, Breite/Hoehe, Videodauer, Speicherpfade, Moderationsstatus und Loeschstatus.
- Admin-Bereich: Admin-E-Mail, Magic-Link, Admin-Session, Moderationsaktionen, Download-, Reel- und Print-Aktionen.
- Sicherheit: Rate-Limits, IP-Adresse bzw. daraus abgeleitete Sicherheitsdaten, Audit-Logs fuer sicherheitsrelevante oder destruktive Aktionen.
Bilddateien werden nach dem Upload verarbeitet; EXIF- und GPS-Daten sollen aus Fotos entfernt werden, bevor Medien in Galerie, Download, Reel oder Print-Flow verwendet werden. Videos werden technisch geprueft, insbesondere auf Dateityp und Laenge. Die vollstaendige Video-Metadatenbereinigung ist vor Launch als technischer Review-Punkt zu bestaetigen.
4. Zwecke und Rechtsgrundlagen
Die konkrete rechtliche Bewertung muss vor Launch final geprueft werden. Dieser Entwurf geht von folgenden Rechtsgrundlagen aus:
- Art. 6 Abs. 1 lit. a DSGVO: Einwilligung von Gaesten beim Upload in die Event-Galerie.
- Art. 6 Abs. 1 lit. b DSGVO: Vertragsdurchfuehrung gegenueber dem Event-Host, einschliesslich Zahlung, Download, Reel und Print.
- Art. 6 Abs. 1 lit. f DSGVO: Betriebssicherheit, Missbrauchsschutz, Rate-Limits, Fehleranalyse, Moderation und Schutz der Live-Galerie.
- Art. 6 Abs. 1 lit. c DSGVO: gesetzliche Aufbewahrungs-, Steuer- und Nachweispflichten, soweit einschlaegig.
5. Hosting, Anbieter und Auftragsverarbeitung
Fuer Produktion sind folgende Anbieter bzw. Anbieter-Kategorien vorgesehen oder bereits vorbereitet. Mit allen Auftragsverarbeitern muessen AVV/DPA, Regionen, Unterauftragnehmer und Loeschprozesse vor Launch geprueft und dokumentiert werden.
- Hosting/Runtime: Netlify fuer Website, Next.js-App und API-Routen; Region, Logs und AVV/DPA muessen vor Launch dokumentiert sein.
- Datenbank: Supabase Postgres fuer Events, Sessions, Medien-Metadaten, Zahlungsstatus und Audit-Logs; das Projekt ist auf eine EU-Region auszurichten.
- Objektspeicher: privater S3-kompatibler EU-Speicher wird erst fuer reale Gaeste-Uploads aktiv. Hetzner ist die bevorzugte Richtung, Scaleway bleibt Fallback, bis der Anbieter final gewaehlt ist.
- Zahlung: Stripe fuer Checkout, Zahlungsstatus, Rechnungs- und Zahlungsdaten.
- E-Mail: Resend fuer Admin-Magic-Links und transaktionale E-Mails, sofern E-Mail-Versand aktiviert ist.
- Reel-Rendering: noch nicht als automatischer Produktivanbieter final. Shotstack oder Creatomate werden nur eingesetzt, wenn ein Reel beauftragt und der Anbieter vorher dokumentiert wurde.
- Musik/Lizenzierung: noch nicht final. Mubert, manuell lizenzierte Tracks oder ein No-Music-Fallback werden erst nach Lizenzentscheidung aktiv.
- Print/POD: noch nicht als automatischer Produktivanbieter final. Prodigi oder Peecho werden nur eingesetzt, wenn ein Print-Produkt beauftragt und der Anbieter vorher dokumentiert wurde.
- Inhaltspruefung: aktuell ist kein externer Produktivanbieter fest eingebaut; Live-Screen-Schutz laeuft ueber Freigabe- und Moderationsstatus.
- Analyse: aktuell keine Marketing- oder Produktanalyse von Drittanbietern im Codebestand.
Weitere Informationen der genannten Anbieter:
- https://www.netlify.com/privacy/
- https://supabase.com/privacy
- https://www.hetzner.com/legal/privacy-policy/
- https://www.scaleway.com/en/privacy-policy/
- https://stripe.com/de/privacy
- https://resend.com/legal/privacy-policy
- https://shotstack.io/privacy-policy/
- https://creatomate.com/privacy
- https://www.prodigi.com/policies/privacy-policy/
- https://www.peecho.com/privacy-policy
Solange Netlify, Supabase, Stripe, Resend oder andere internationale Anbieter beteiligt sind, behaupten wir nicht pauschal, dass alle Daten ausschliesslich in Deutschland verarbeitet werden. Wo Anbieter Daten in Drittlaender uebermitteln, muessen Datenschutzrahmen, Standardvertragsklauseln oder andere Garantien gesondert geprueft werden.
6. Cookies, lokale Speicherung und PWA
ungestellt nutzt technisch notwendige Cookies und lokale Browser-Speicherung, damit QR-Zugriff, Gast-Uploads, Demo, Admin-Bereich und Kamera-Praeferenzen funktionieren. Derzeit werden keine Marketing-Cookies gesetzt.
- ung_site_access: optionaler Pre-Launch-Zugangsschutz fuer die private Vorschau.
- ung_guest: technisch notwendige Gast-Session fuer Event-Zugriff und Uploads; Laufzeit derzeit bis zu 14 Tage.
- ung_admin: technisch notwendige Admin-Session fuer den Event-Host; Laufzeit bis zum Session-Ablauf.
- ung_demo: technisch notwendige Demo-Session; Laufzeit bis zum Demo-Ablauf.
- localStorage: optionaler Anzeigename, Gast-Session-Anzeige, Kamera-/Film-/Blitz- und Installationspraeferenzen.
- sessionStorage: temporaere UI-Zustaende fuer Demo-, Reel- oder Print-Flows.
Die App registriert einen minimalen Service Worker, damit sie auf mobilen Geraeten installierbar ist. Dieser Service Worker speichert bewusst keine App-Inhalte im Cache und laesst Netzwerkanfragen normal durch den Browser laufen.
7. Analyse und Tracking
Aktuell ist in ungestellt kein Analyse-, Tracking- oder Marketing-Pixel eingebaut. Es gibt keine Google Analytics-, Meta Pixel-, Hotjar-, HubSpot-, PostHog-, Plausible- oder Umami-Integration im aktuellen Codebestand.
Falls wir fuer Landingpage oder App spaeter Reichweiten- oder Produktanalyse einsetzen, wird diese Datenschutzerklaerung vor Aktivierung aktualisiert. Fuer die Landingpage waere eine datensparsame, cookielose Statistik vorzuziehen. In der App sollten hoechstens aggregierte Produkt- und Fehlerdaten gemessen werden, nicht einzelne Gaeste, Medieninhalte oder eventuebergreifende Profile.
8. Medien, Galerie und Moderation
Hochgeladene Medien koennen fuer andere Gaeste des jeweiligen Events sichtbar werden. Event-Hosts koennen Medien ausblenden, loeschen, freigeben und die Live-Galerie pausieren. In Live-Screen-Ansichten sollen nur bereitgestellte, nicht geloeschte und freigegebene Medien erscheinen.
Sobald reale Gaeste-Uploads produktiv aktiviert sind, werden Uploads ueber kurzlebige signierte URLs direkt in privaten Objektspeicher geladen. Rohdateien und verarbeitete Dateien werden getrennt verwaltet, damit Validierung, Metadatenbereinigung, Moderation und Loeschung nachvollziehbar bleiben. Vor dem ersten realen QR-Handoff muss diese Produktionsstrecke mit echter Storage-Konfiguration getestet sein.
9. Zahlung, E-Mail, Reel und Print
Bei kostenpflichtigen Events wird Stripe fuer die Zahlungsabwicklung eingebunden. Stripe verarbeitet dabei Zahlungs- und Abrechnungsdaten nach den eigenen Vertrags- und Datenschutzbedingungen. ungestellt speichert dazu insbesondere Zahlungsstatus, Checkout-Session, Payment-Intent-Referenz, Betrag, Waehrung und Zahlungszeitpunkt.
Admin-Magic-Links werden per E-Mail versendet, sofern der E-Mail-Versand aktiviert ist. Fuer Reels oder Print-Produkte koennen Medienauswahl, signierte Medien-URLs, Layoutdaten, Lieferdaten und Bestelldaten an den jeweils beauftragten Dienstleister uebermittelt werden. Das geschieht erst, wenn ein entsprechender Anbieter final gewaehlt und die Leistung beauftragt wurde.
10. Speicherdauer und Loeschung
Bezahlte Events werden derzeit auf 90 Tage nach Ende des Upload-Fensters begrenzt. Danach soll der Zugriff beendet werden. Die dauerhafte Loeschung der Eventdaten und Medien muss ueber einen produktiven Cleanup-Prozess erfolgen; dieser Prozess ist vor Verlass auf automatische Loeschung operativ zu bestaetigen. Demo-Events sind auf 24 Stunden und 10 Uploads begrenzt.
Gaeste koennen eigene Uploads loeschen, soweit die Funktion im Event verfuegbar ist. Event-Hosts koennen Medien und Events loeschen lassen. Sicherheits- und Loeschprotokolle koennen als minimale Nachweise laenger gespeichert werden, soweit dies fuer Sicherheit, Missbrauchsabwehr oder Rechtsansprueche erforderlich ist.
11. Betroffenenrechte
Betroffene koennen Auskunft, Berichtigung, Loeschung, Einschraenkung der Verarbeitung, Datenuebertragbarkeit, Widerruf erteilter Einwilligungen und Widerspruch verlangen, soweit die gesetzlichen Voraussetzungen vorliegen. Die finale Kontaktadresse wird vor Launch in Abschnitt 2 ergaenzt; bis dahin ist diese Fassung nicht zur Veroeffentlichung freigegeben.
Ausserdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehoerde, insbesondere im Mitgliedstaat des gewoehnlichen Aufenthalts, des Arbeitsplatzes oder des mutmasslichen Verstosses.
12. Aenderungen
Wir passen diese Datenschutzerklaerung an, wenn sich Funktionen, Anbieter, Analysewerkzeuge oder rechtliche Anforderungen aendern. Letzte Bearbeitung: 2. Juli 2026.