Datenschutzerklärung
1. Verantwortlicher
Petermaier Julian, Einzelunternehmen (Inhaber Julian Petermaier) Schönbrunner Straße 213–215, 1120 Wien, Österreich E-Mail: hello@eventoz.io UID: ATU80023403
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nicht vor. Anfragen richten Sie bitte an die oben genannte E-Mail-Adresse.
2. Was diese Erklärung abdeckt — und was nicht
Diese Erklärung gilt für die Verarbeitungen, über die eventOz selbst entscheidet: die Website eventoz.io, die Konten der Veranstalter und ihrer Mitarbeitenden, die Vertragsabwicklung, den Support sowie Fehler- und Sicherheitsprotokolle.
Sie gilt nicht für die Daten der Teilnehmenden einer Veranstaltung. Dafür ist der jeweilige Veranstalter Verantwortlicher; eventOz verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Welche Daten das sind und wie lange sie gespeichert werden, steht in der Datenschutzerklärung des jeweiligen Veranstalters. Wer das im Einzelfall ist, steht in der Veranstaltungs-App: dort sind Name, Impressum und Datenschutzerklärung des Veranstalters auf jeder Teilnehmerseite verlinkt.
3. Zwei getrennte Angebote
Diese Erklärung deckt beides ab, die Verarbeitungen unterscheiden sich aber:
| eventoz.io | Anwendung (app.eventoz.io) | |
|---|---|---|
| Was es ist | Statische Website mit Informationen zum Produkt | Die Plattform, in der Veranstaltungen laufen |
| Cookies | keine | nur technisch erforderliche, siehe Abschnitt 7 |
| Reichweitenmessung | Umami, cookielos, siehe Abschnitt 8 | ebenso |
| Fehlerprotokollierung | keine | GlitchTip, siehe Abschnitt 9 |
| Konto erforderlich | nein | ja |
| Formulare | Warteliste für die private Beta | Anmeldung zur Veranstaltung |
| Schriftarten | mit der Seite ausgeliefert, kein Abruf bei Dritten | ebenso |
Beide laufen auf derselben Infrastruktur in Deutschland: eventoz.io als statisch ausgelieferter Container, die Anwendung als Serverprozess daneben.
4. Aufruf der Website und der Anwendung
Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge, Referrer, Browser- und Gerätekennung des Browsers.
Zweck: Auslieferung der Seiten, Betriebssicherheit, Fehlersuche, Abwehr von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist der sichere und stabile Betrieb.
Speicherdauer: Server- und Proxy-Protokolle werden nach spätestens 14 Tagen gelöscht.
Hosting: Beide Angebote laufen auf Servern der Hetzner Online GmbH in Deutschland, verwaltet über Coolify. eventoz.io wird als statischer nginx-Container ausgeliefert und hat keine eigene Datenbank.
5. Warteliste und Kontaktaufnahme über eventoz.io
Daten: Name, E-Mail-Adresse, Bezeichnung der Veranstaltung und deren ungefähre Größe — also genau die vier Felder des Formulars.
Zweck: Rückmeldung zur Aufnahme in die private Beta und Vorbereitung eines Angebots.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf Ihre Anfrage).
Empfänger: Die Übermittlung läuft über eine Automatisierung (n8n), die auf derselben eigenen Infrastruktur betrieben wird. Ein externer Formulardienst ist nicht beteiligt.
Speicherdauer: Bis zur Erledigung der Anfrage, längstens 24 Monate. Es erfolgt kein Newsletter-Versand und keine Weitergabe.
6. Konto und Anmeldung
Daten: E-Mail-Adresse, Name, Rolle und Organisationszugehörigkeit, Zeitpunkte von Anmeldung und letzter Aktivität, angeforderte Anmeldecodes.
Wie: Die Anmeldung erfolgt ohne Passwort über einen Anmeldelink oder einen
sechsstelligen Code an die E-Mail-Adresse. Nach erfolgreicher Anmeldung wird ein
signiertes Sitzungstoken im Cookie eventos-session-token gesetzt (Laufzeit
sieben Tage, HttpOnly, Secure, SameSite). Es enthält Nutzerkennung,
E-Mail-Adresse, Rolle und Mandantenzuordnung und ist mit HMAC-SHA256 signiert;
ohne gültige Signatur wird es verworfen.
Zweck: Authentifizierung, Rechtevergabe, Schutz vor Kontoübernahme.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsmaßnahmen.
Speicherdauer: Für die Dauer des Kontos. Unbenutzte Anmeldecodes verfallen nach 15 Minuten und werden gelöscht.
7. Cookies
eventoz.io setzt keine Cookies. Die Anwendung setzt ausschließlich technisch erforderliche Cookies. Eine Einwilligung nach § 165 Abs. 3 TKG 2021 ist dafür nicht erforderlich, und es wird kein Cookie-Banner angezeigt, weil es nichts einzuwilligen gibt.
| Cookie | Zweck | Laufzeit |
|---|---|---|
eventos-session-token | Angemeldete Sitzung | 7 Tage |
eventos-superadmin-org-context | Aktive Organisation im Plattform-Administrationsbereich | Sitzung |
eventos-view-as | Vorschau der Teilnehmeransicht durch Organisatoren | kurzlebig |
stripe_connect_nonce | Schutz des Stripe-Verbindungsvorgangs vor Fremdstart | 30 Minuten |
| Theme-Auswahl | Hell-/Dunkelmodus | dauerhaft, lokal |
8. Reichweitenmessung mit Umami
Wo: auf eventoz.io und in der Anwendung.
Was: Aufgerufene Seiten, Verweisquelle, ungefähre Herkunft aus der IP-Adresse, Gerätetyp.
Wie: Umami wird auf eigener Infrastruktur betrieben. Es setzt kein Cookie
und keine dauerhafte Gerätekennung; wiederkehrende Aufrufe werden über einen
täglich wechselnden Hashwert gezählt, der sich nicht auf eine Person
zurückführen lässt. Adressen, die ein Zugangsgeheimnis enthalten — etwa der
Badge-Code aus einem QR — werden vor der Übertragung unkenntlich gemacht
(src/lib/analytics/umami.ts). Es findet keine Übermittlung an Dritte statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die bedarfsgerechte Gestaltung des Angebots. Wegen der cookielosen, nicht personenbezogenen Zählweise ist keine Einwilligung erforderlich.
Speicherdauer: 12 Monate, danach nur noch aggregierte Kennzahlen ohne Einzelaufrufe.
9. Fehlerprotokollierung mit GlitchTip
Was: Fehlermeldungen und Stapelüberwachungen, aufgerufene Adresse, Browserkennung, Version der Anwendung, gegebenenfalls Nutzerkennung.
Wie: GlitchTip läuft ebenfalls auf eigener Infrastruktur. Zugangsdaten in
Adressen — Anmeldetoken, Codes, Geheimnisse, E-Mail-Parameter — werden vor dem
Versand entfernt (src/lib/observability/sentry.shared.ts). Sitzungsaufzeichnung
(Session Replay) und Profiling sind ausgeschaltet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die Fehlerbehebung und die Stabilität des Dienstes.
Speicherdauer: 90 Tage.
10. Missbrauchsabwehr
Zur Begrenzung von Anmeldeversuchen, Registrierungen und Bestellvorgängen werden Zähler zu IP-Adresse und E-Mail-Adresse geführt. Sie liegen in einem Zwischenspeicher (Redis) mit kurzer Verfallszeit und werden nicht dauerhaft gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Schutz vor missbräuchlicher Nutzung.
11. Kontaktaufnahme und Support
Daten: Name, E-Mail-Adresse, Inhalt der Anfrage und alle weiteren freiwillig gemachten Angaben.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO.
Speicherdauer: Bis zur abschließenden Bearbeitung; bei vertragsrelevanter Korrespondenz sieben Jahre nach § 132 BAO.
12. Vertragsabwicklung und Buchhaltung
Daten: Firmendaten, Ansprechpersonen, UID, Rechnungen und Zahlungsbelege.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO und §§ 190 ff. UGB.
Speicherdauer: Sieben Jahre ab Ende des Kalenderjahres, in dem der Beleg entstanden ist. Empfänger sind die Steuerberatung sowie auf Verlangen die Finanzverwaltung.
13. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nur weitergegeben, soweit das zur Leistungserbringung erforderlich ist oder eine gesetzliche Pflicht besteht. Die eingesetzten Dienstleister sind in der Liste der Unterauftragsverarbeiter namentlich, mit Zweck und Sitz aufgeführt. Wesentlich sind:
- Hetzner Online GmbH (Deutschland) — Server für Anwendung, Datenbank, Fehlerprotokollierung und Reichweitenmessung
- Cloudflare (Objektspeicher R2, Standortvorgabe Osteuropa) — verschlüsselte Sicherungskopien
- Resend, Inc. (USA) — Versand von System- und Anmelde-E-Mails über das Relay der Plattform. Veranstalter können einen eigenen Mailzugang hinterlegen; dann geht deren Versand nicht über diesen Weg
- Stripe Payments Europe Ltd. — nur bei Nutzung der integrierten Kasse; der Zahlungsvertrag besteht zwischen Veranstalter und Stripe
14. Übermittlung in Drittländer
Der Betrieb — Anwendung, Datenbank, Protokolle, Reichweitenmessung — findet auf Servern in Deutschland statt. Drei Punkte gehen darüber hinaus und werden hier offengelegt:
- E-Mail-Versand über das Relay der Plattform. Resend, Inc. sitzt in den Vereinigten Staaten; übermittelt werden Empfängeradresse, Absender und Nachrichteninhalt, bei einer Anmeldung also auch der Anmeldelink.
- Sicherungskopien. Sie liegen im Objektspeicher Cloudflare R2 mit der Standortvorgabe Osteuropa. Das ist eine Vorgabe an den Anbieter, keine zugesicherte Grenze, und die Region ist nicht deckungsgleich mit dem EWR.
- Eingebettete Videos und eigene Schnittstellen der Veranstalter. Bindet ein Veranstalter Videos externer Anbieter ein oder richtet er Webhooks zu eigenen Systemen ein, entscheidet er über den damit verbundenen Datenfluss selbst.
Soweit Übermittlungen in Drittländer stattfinden, stützen sie sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder auf einen Angemessenheitsbeschluss.
15. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Betreffen Ihre Rechte Daten, die Sie als Teilnehmerin oder Teilnehmer einer Veranstaltung hinterlassen haben, wenden Sie sich bitte an den Veranstalter. Erreicht uns eine solche Anfrage dennoch, leiten wir sie unverzüglich weiter und informieren Sie darüber; eigenständig dürfen wir diese Daten nicht herausgeben oder löschen.
Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, https://www.dsb.gv.at
16. Änderungen
Diese Erklärung wird angepasst, wenn sich die Verarbeitungen ändern. Maßgeblich ist die jeweils unter https://eventoz.io/legal/datenschutz veröffentlichte Fassung. Stand: 4. September 2026.
Fassung vom 4. September 2026. Fragen zu diesem Dokument an hello@eventoz.io.