Datenschutzerklärung
1. Datenschutz auf einen Blick
Allgemeine Hinweise
Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie unsere Website und Ticket-Dienste nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Datenerfassung auf dieser Website
Wer ist verantwortlich für die Datenerfassung?
Die Datenverarbeitung erfolgt durch den Websitebetreiber: Alexander Webernig / WeAppU (Kontaktdaten siehe Abschnitt 3).
Wie erfassen wir Ihre Daten?
Ihre Daten werden zum einen dadurch erhoben, dass Sie uns diese mitteilen (z. B. Vorname, Nachname, E-Mail-Adresse im Checkout, Anschrift, Teilnehmernamen bei personalisierten Karten, Anfragen oder Newsletter-Anmeldung). Andere technische Daten (anonymisierte IP-Adresse, Browser, Uhrzeit) werden zur Gewährleistung des Betriebs, der Sicherheit und des 15-Minuten-Reservierungstimers erfasst.
Welche Rechte haben Sie bezüglich Ihrer Daten?
Sie haben das Recht auf Auskunft, Berichtigung, Einschränkung und Löschung sowie auf Datenübertragbarkeit. Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Gegen Verarbeitungen auf Basis eines berechtigten Interesses können Sie Widerspruch einlegen (Abschnitt 3).
2. Hosting & Technische Infrastruktur
Diese Website wird auf Servern in der Europäischen Union gehostet:
WeAppU - IT & Eventdevelopment
Alexander Webernig
Annablick 3/3, 9081 Reifnitz am Wörthersee, Österreich
Das Hosting erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie unserem berechtigten Interesse an einer sicheren und performanten Bereitstellung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO).
3. Verantwortliche Stelle & Betroffenenrechte
Verantwortlicher:
Alexander Webernig (WeAppU)
Annablick 3/3, 9081 Reifnitz am Wörthersee, Österreich
Telefon: +43 660/7674833
E-Mail: datenschutz@kartenzwicker.at
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO) und Datenübertragbarkeit (Art. 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO), ohne dass die bis dahin erfolgte Verarbeitung unzulässig wird.
Widerspruch (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch einlegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, es liegen zwingende schutzwürdige Gründe vor, die Ihre Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Richten Sie den Widerspruch an datenschutz@kartenzwicker.at.
Beschwerden können Sie an die österreichische Datenschutzbehörde richten: Barichgasse 40-42, 1030 Wien, dsb@dsb.gv.at, www.dsb.gv.at.
Für den Ticketkauf sind Vorname, Nachname und E-Mail-Adresse erforderlich. Ohne diese Angaben können wir den Vertrag nicht erfüllen. Anschrift und Teilnehmernamen verlangen wir nur, soweit Rechnung, Versand oder die Veranstaltung das brauchen. Newsletter und optionale Cookies sind freiwillig.
4. Ticketkauf, Saalplan-Reservierung, Fair Resale & Auditprotokoll
Bestelldaten & Rechnungsbelege
Beim Kauf von Eintrittskarten erheben wir als Pflichtfelder Vorname, Nachname und E-Mail-Adresse zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und zur Zustellung der PDF-Tickets. Anschriftsdaten (Straße, Top/Tür, PLZ, Ort) werden zur Rechnungserstellung und Postzustellung erhoben. Gesetzliche Aufbewahrungsfristen für Rechnungsbelege gem. § 11 UStG bzw. BAO betragen sieben (7) Jahre.
4.1 Namentliche Ticket-Personalisierung (Attendee Names)
Sofern der Veranstalter eine namentliche Personalisierung verlangt, werden für jedes Einzelticket die Namen der jeweiligen Besucher erhoben und auf die Eintrittskarten gedruckt. Der Besteller sichert zu, dass er zur Übermittlung der Daten Dritter (z. B. Begleitpersonen) berechtigt ist. Dies dient der Einlasskontrolle, der Berechtigung zur Inanspruchnahme von Ermäßigungen und Sicherheitsauflagen des Veranstalters (Art. 6 Abs. 1 lit. b und f DSGVO).
4.2 Fan-zu-Fan-Wiederverkauf (Fair Resale) & Barcode-Ungültigkeit
Nutzt ein Kunde den offiziellen Wiederverkauf, wird das Ticket mit dem Status resale_pending für Wartelisten-Kandidaten freigegeben. Bei erfolgreicher Weitergabe wird der bisherige Barcode/QR-Code im System unwiderruflich gesperrt (`is_used = 1`, `resale_status = 'resold'`). Der neue Käufer erhält ein neu generiertes Ticket mit eigenem QR-Token und Namen. Die Abwicklung erfolgt anonymisiert über die Plattform.
4.3 15-Minuten-Reservierungstimer & Session-Cookies
Um Sitzplatz- und Tischdoppelbelegungen zu verhindern, speichert Kartenzwicker temporäre Reservierungen für maximal 15 Minuten. Hierfür werden essenzielle Session-Cookies und CSRF-Tokens eingesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
4.4 DSGVO-Auditprotokollierung & IP-Maskierung
Zur Erfüllung der gesetzlichen Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO sowie zur Gewährleistung der IT-Sicherheit und Manipulationsabwehr nach Art. 32 DSGVO führt Kartenzwicker ein strukturiertes Audit-Protokoll (`audit_logs`).
Protokolliert werden sicherheits- und datenschutzrelevante Ereignisse (z. B. Benutzer-Logins, fehlgeschlagene Anmeldeversuche, Bestellanlagen, Stornierungen, Terminal-Transaktionen, Ticket-Änderungen und Gästelistenexporte). Gemäß dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) werden IP-Adressen vor der Speicherung automatisch anonymisiert (IPv4: Kürzung des letzten Oktetts auf `xxx`; IPv6: Maskierung der hinteren 80 Bit). Sensible Daten (wie Passwörter oder Zahlungs-Tokens) werden niemals protokolliert. Gemäß dem Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) werden Auditlog-Einträge nach Ablauf von zwei (2) Jahren (730 Tagen) vollautomatisch und unwiderruflich gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO.
4.5 Gästelisten- & Teilnehmerdatenexporte
Veranstalter und Administratoren können im geschützten Bereich Gästelisten für den Einlass abrufen und als CSV-Datei exportieren. Jeder Export wird mit Zeitpunkt, Benutzer und Anzahl der Datensätze im Auditprotokoll festgehalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Einlasspersonal sieht nur die für die Kontrolle nötigen Ticketdaten der Veranstaltung, für die es berechtigt ist.
4.6 Warteliste
Wenn eine Veranstaltung ausverkauft ist, können Sie sich mit Name und E-Mail-Adresse auf die Warteliste setzen. Wird ein Platz frei, senden wir einen persönlichen Link, mit dem Sie den Platz für eine begrenzte Zeit buchen können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Schritte). Die Daten löschen wir nach dem Veranstaltungstermin oder früher, wenn Sie die Vormerkung zurückziehen.
4.7 Kundenkonto, Passwort und Veranstalterdaten
Beim Konto speichern wir Name, E-Mail-Adresse und ein Passwort nur als Hash. Für Veranstalterkonten kommen die für Abrechnung und Vertrag nötigen Angaben hinzu, etwa Anschrift und UID. Ein Passwort-Zurücksetzen erzeugt einen zeitlich begrenzten Link an Ihre E-Mail-Adresse. Kontodaten speichern wir, bis Sie die Löschung verlangen. Rechnungsrelevante Bestelldaten bleiben davon unabhängig sieben Jahre aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
5. Zahlungsdienstleister (Stripe, SumUp & Vorkasse)
Stripe: Online-Zahlungen (Kreditkarte, EPS, Klarna, PayPal) werden verschlüsselt über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland abgewickelt. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert. Details: Stripe Datenschutz.
SumUp (Vor-Ort-Kartenterminal & Mobile POS): Für bargeldlose Kartenzahlungen an der Abendkasse oder an Kassen-Terminals vor Ort setzen autorisierte Veranstalter Terminals und Zahlungsdienste der SumUp Limited, Block 8, Harcourt Centre, Charlotte Way, Dublin 2, Irland bzw. SumUp EU Payments UAB, Konstitucijos ave. 21B, 08130 Vilnius, Litauen ein. Hierbei werden Transaktionsdaten (Betrag, Währung, Bestellnummer, Terminal-Kennung und bei digitalem Belegversand die E-Mail-Adresse) an SumUp übertragen, um die Autorisierung und Abrechnung durchzuführen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Details: SumUp Datenschutz.
Banküberweisung (Vorkasse): Bei manueller Überweisung werden die Bankdaten des Veranstalters (IBAN/BIC) zur Zahlungsanweisung bereitgestellt. Die Datenübermittlung dient der Erfüllung des Kaufvertrags (Art. 6 Abs. 1 lit. b DSGVO).
helloCash (Registrierkasse): Bucht ein Veranstalter an der Kasse über helloCash (hellocash.at), übermitteln wir Rechnungspositionen, Betrag und den Bestellbezug an die helloCash-Schnittstelle, damit der Beleg in der Registrierkasse entsteht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
ready2order (Registrierkasse): Bucht ein Veranstalter an der Kasse über ready2order (ready2order.com), übermitteln wir Belegpositionen, Betrag, User-ID und Zahlungsart-ID an die ready2order REST-API (api.ready2order.com), damit der Beleg in der Kasse entsteht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO. Details: ready2order Datenschutz.
Empfänger der Bestelldaten: Name, E-Mail, Anschrift, Ticket- und Platzdaten der Bestellung erhält der Veranstalter der jeweiligen Veranstaltung, damit er einlassen, abrechnen und gesetzliche Pflichten erfüllen kann. Für die weitere Verwendung dieser Gästeliste ist der Veranstalter selbst verantwortlich. Tickets, Wartelistenhinweise, Newsletter und Passwort-Links versendet der Mailserver des Betreibers.
Sicherungskopien: Ist ein Google-Konto des Betreibers verbunden, werden Datensicherungen, die auch Bestell- und Kontodaten enthalten können, in dessen Google Drive gespeichert. Dienstanbieter ist Google Ireland Limited. Eine Übermittlung in die USA kann stattfinden; Google beschreibt die Garantien, darunter das EU-US Data Privacy Framework, in seiner Datenschutzerklärung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f und lit. c DSGVO.
Ticket-QR-Code: Auf der Ticketseite wird zur Anzeige des Einlasscodes ein Skript von cdnjs (Cloudflare) geladen. Dabei kann Ihre IP-Adresse an Cloudflare übermittelt werden. Das ist erforderlich, um Ihnen das Ticket anzuzeigen (Art. 6 Abs. 1 lit. b DSGVO).
6. Cookie-Consent-Management & Tracking (Meta Pixel, Google Tag)
Wir verwenden ein Einwilligungsfenster. Es erscheint beim ersten Aufruf. Über „🍪 Cookie-Einstellungen“ im Footer können Sie die Auswahl später ändern.
- Erforderlich: Sitzungscookie für Anmeldung, Warenkorb, den 15-Minuten-Platzhalter und den CSRF-Schutz. Bei Einlassgeräten bleibt die Anmeldung technisch bis zu einem Jahr bestehen, damit der Scanbetrieb nicht abbricht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO, § 165 Abs. 3 TKG 2021.
- Einwilligung speichern: Ihre Cookie-Auswahl liegt lokal im Browser und zusätzlich in einem eigenen Cookie, damit der Server sie bei späteren Aufrufen kennt.
- Analyse und Pixel: Meta Pixel, Google Tag und die interne Zählung
kzTrackEventstarten erst, wenn Sie die Analyse erlauben (Art. 6 Abs. 1 lit. a DSGVO).
Meta Pixel & Google Tag: Auf Veranstaltungsseiten können optionale Tracking-Pixel des Veranstalters (Meta Platforms Ireland Ltd. / Google Ireland Ltd.) zur Reichweitenmessung eingebunden sein. Diese Tools werden erst nach Ihrer ausdrücklichen Einwilligung geladen. Anbieter in den USA können dabei unter dem EU-US Data Privacy Framework beteiligt sein.
7. Newsletter & Double Opt-In
Die Anmeldung erfolgt im Double-Opt-In-Verfahren. Wir speichern E-Mail-Adresse, Name, die von Ihnen gewählten Genres und eine gekürzte IP-Adresse als Nachweis der Anmeldung, bis Sie den Newsletter abbestellen oder die Einwilligung widerrufen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. In jeder E-Mail finden Sie einen Abmeldelink.
8. Externe Medien (YouTube, Spotify)
Hörproben und Videos werden auf den Veranstaltungsseiten erst nach 2-Klick-Zustimmung oder erteilter Cookie-Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO). Vor der Aktivierung findet kein Datenaustausch mit YouTube oder Spotify statt.
9. Partner- & Affiliate-Programm (Tracking-Cookies)
Wenn Sie über den Link eines Partners kommen, speichern wir den Partnercode für die Dauer dieser Sitzung, damit die gerade begonnene Buchung zugeordnet werden kann (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Das Cookie kz_ref für 30 Tage setzen wir nur, wenn Sie in den Cookie-Einstellungen die Analyse erlauben (Art. 6 Abs. 1 lit. a DSGVO). Widerrufen Sie diese Einwilligung, löschen wir das Cookie. Partner sehen daraus keine Namen oder E-Mail-Adressen der Käufer. Für Auszahlungen speichern wir die vom Partner selbst angegebenen Kontodaten (Kontoinhaber, IBAN, BIC) auf Grundlage des Partnervertrags (Art. 6 Abs. 1 lit. b DSGVO) und der steuerlichen Aufbewahrung.
10. Öffentliche Veranstaltungsdaten, Suchmaschinen-Feeds & Kalender-Abonnements
Kartenzwicker stellt offene Schnittstellen und strukturierte Datenfeeds für Suchmaschinen, Veranstaltungskataloge und Kalenderdienste bereit:
- Google Events (Schema.org / JSON-LD): Strukturierte Metadaten im Quelltext zur optimalen Auffindbarkeit in der Google-Suche und Google Maps.
- Katalog-Feeds (Google Shopping & Meta / Facebook): XML-Produktfeeds zur Darstellung öffentlicher Ticketkontingente.
- Kalender-Abonnements (iCalendar / Webcal `.ics`): Synchronisation von Veranstaltungsterminen in persönlichen Kalendern (Apple Kalender, Google Calendar, Outlook).
Hinweis zum Datenschutz: Alle vorgenannten Feeds und Schnittstellen enthalten ausschließlich öffentlich zugängliche Veranstaltungs- und Termindaten (Titel, Beschreibung, Spielort, Beginnzeit, Ticketpreis, Ausverkauft-Status). Es werden hierüber keinerlei personenbezogene Daten von Ticketkäufern oder Teilnehmern übertragen oder offengelegt.
Stand: 26.09.2026 • Kartenzwicker.AT / WeAppU