Datenschutzerklärung
Stand: 12. August 2026, Version 1.0.
1. Verantwortlicher
Develogix Agency e.U., Inhaber Raphael Planer Johannes-Filzer-Straße 46, 5020 Salzburg, Österreich FN 594182 y, Landesgericht Salzburg · UID ATU78708212 E-Mail: hello@feyer.io · Telefon: +43 670 606 7104
Wir haben keinen Datenschutzbeauftragten bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Fragen zum Datenschutz erreichst du uns unter hello@feyer.io.
2. Wer wofür verantwortlich ist
feyer ist eine Vermittlungsplattform. Dein Vertragspartner für ein Ticket ist immer der Veranstalter.
Für die Daten, die beim Ticketkauf anfallen, sind wir und der Veranstalter jeweils eigenständig verantwortlich, jeder für seine eigenen Zwecke:
- feyer verarbeitet, um die Plattform bereitzustellen, die Bestellung abzuwickeln, Tickets auszustellen und zuzustellen, Zahlungen abzuwickeln, Missbrauch zu verhindern und eigene gesetzliche Pflichten zu erfüllen.
- Der Veranstalter verarbeitet, um die Veranstaltung durchzuführen, den Einlass zu kontrollieren und dich bei Änderungen zu erreichen. Wofür er deine Daten darüber hinaus verwendet, verantwortet er selbst; seine Datenschutzhinweise findest du auf seiner Eventseite.
Soweit wir ausschließlich nach Weisung des Veranstalters verarbeiten — etwa beim Versand seiner Gäste-Nachrichten oder beim Führen seiner Teilnehmerlisten — tun wir das als Auftragsverarbeiter auf Grundlage einer Vereinbarung nach Art 28 DSGVO.
3. Welche Daten wir verarbeiten, wozu und auf welcher Grundlage
3.1 Ticketkauf und Zustellung
Daten: E-Mail-Adresse, Name, gegebenenfalls Teilnehmername, Telefonnummer wenn angegeben, Rechnungsanschrift und UID bei Firmenrechnung, Antworten auf Fragen des Veranstalters, Bestelldaten, Ticketdaten einschließlich QR-Code.
Zweck: Abwicklung deiner Bestellung, Ausstellung und Zustellung der Tickets, Kommunikation zur Bestellung.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — Erfüllung des Vertrags, dessen Vermittlung du in Anspruch nimmst.
Wir erheben im Checkout bewusst nur, was nötig ist. E-Mail-Adresse und Name reichen für einen Ticketkauf; alles Weitere fragen wir nur, wenn der Veranstalter es für die Durchführung braucht oder du eine Rechnung willst.
3.2 Zahlungsabwicklung
Daten: Zahlungsart, Betrag, Zahlungsstatus, Transaktionskennungen, bei Banküberweisung Referenzcode, Absendername und IBAN aus dem Kontoauszug.
Zweck: Abwicklung und Zuordnung deiner Zahlung, Erstattungen, Abwehr unberechtigter Rückbuchungen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO; hinsichtlich der Aufbewahrung Art 6 Abs 1 lit c DSGVO.
Deine vollständigen Karten- oder Kontodaten erhalten wir nicht. Sie werden ausschließlich beim Zahlungsdienstleister verarbeitet.
3.3 Rechnungen und Aufbewahrung
Daten: Rechnungsdaten einschließlich Name, Anschrift, Beträge und Steuerangaben.
Zweck: Erfüllung steuer- und unternehmensrechtlicher Pflichten.
Rechtsgrundlage: Art 6 Abs 1 lit c DSGVO in Verbindung mit § 132 BAO und § 212 UGB.
Dauer: sieben Jahre ab Ende des Kalenderjahres, in dem der Beleg entstanden ist.
3.4 Einlass
Daten: Ticketkennung, Zeitpunkt des Scans, Gerätename des Einlassgeräts, gegebenenfalls Teilnehmername.
Zweck: Einlasskontrolle und Vermeidung von Mehrfacheinlass.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO sowie Art 6 Abs 1 lit f DSGVO — unser und des Veranstalters berechtigtes Interesse daran, dass ein Ticket nur einmal verwendet wird.
Die Einlassgeräte laden die Ticketliste vor der Veranstaltung herunter, damit auch ohne Netz gescannt werden kann. Diese lokale Kopie enthält keine Kontaktdaten, sondern nur, was für die Einlassentscheidung nötig ist.
3.5 „Meine Tickets" und Zugangslinks
Daten: E-Mail-Adresse, ein Einmal-Token in gehashter Form, Zeitpunkt der Anforderung und der Einlösung, IP-Adresse der Anforderung.
Zweck: Zugang zu deinen Bestellungen ohne Konto; Abwehr von Missbrauch des Formulars.
Rechtsgrundlage: Art 6 Abs 1 lit b und lit f DSGVO.
Dauer: Zugangslinks werden nach 30 Minuten ungültig und samt IP-Adresse spätestens nach 30 Tagen gelöscht.
3.6 Veranstalter-Konto
Daten: Name, E-Mail-Adresse, Zugangsdaten in gehashter Form, Angaben zum Rechtsträger einschließlich Anschrift, Rechtsform, Registernummer, UID und vertretungsbefugter Person, Bankverbindung, Angaben zur Zustimmung zu unseren Bedingungen einschließlich Unterschrift, Zeitpunkt und IP-Adresse.
Zweck: Führung des Vertragsverhältnisses, Erfüllung von Informations- und Nachweispflichten, Ausstellung von Belegen im Namen des Veranstalters.
Rechtsgrundlage: Art 6 Abs 1 lit b und lit c DSGVO.
3.7 Betrieb, Sicherheit und Missbrauchsabwehr
Daten: Server-Protokolle mit IP-Adresse, Zeitpunkt, aufgerufener Adresse und Browserkennung; Protokolle über Anmeldeversuche, Zahlungsvorgänge und Änderungen an Konten.
Zweck: Betrieb, Fehlersuche, Erkennung und Abwehr von Angriffen und Betrug.
Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO — unser berechtigtes Interesse an einem sicheren und funktionierenden Dienst.
Dauer: Server-Protokolle 14 Tage, sicherheitsrelevante Protokolle bis zu 12 Monate.
3.8 Verifizierung „Sofort-Auszahlung" (nur Veranstalter)
⚖️ Entwurf, anwaltlich zu prüfen (Stand 14.08.2026). Grundlage: docs/feyer-sofort-auszahlung.md §2. Offen sind insbesondere die Aufbewahrungsdauern (unten: Dauer der Freischaltung + 24 Monate, bei Ablehnung 90 Tage) und die Frage, ob die Verarbeitung von Ausweisdaten hier auf Art 6 Abs 1 lit b oder lit f DSGVO zu stützen ist. Der Abschnitt betrifft ausschließlich Veranstalter, nicht Ticketkäufer:innen.
Daten: Lichtbildausweis oder Reisepass der zeichnungsberechtigten Person, Vereinsregister-, Firmenbuch- oder Gewerberegisterauszug, die unterfertigte Zusatzvereinbarung, die Angaben zum Bankkonto sowie das Ergebnis unserer Prüfung samt Begründung.
Zweck: Prüfung, ob wir einem Veranstalter die laufende Auszahlung vor der Veranstaltung einräumen. Wir gleichen dabei ab, ob die antragstellende Person zeichnungsberechtigt ist und ob Ausweis, Register, Zahlungskonto und Bankverbindung dasselbe Rechtssubjekt betreffen.
Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — Durchführung des Veranstaltervertrags auf Antrag des Veranstalters; ergänzend Art 6 Abs 1 lit f DSGVO, weil wir mit der Auszahlung vor der Veranstaltung ein eigenes Ausfallrisiko übernehmen und ein berechtigtes Interesse daran haben, es vorher zu prüfen.
Diese Prüfung ist unsere eigene und tritt neben die gesetzliche Identifizierung durch den Zahlungsdienstleister; sie ersetzt sie nicht.
Wie wir die Unterlagen behandeln: Ausweis- und Registerdokumente werden verschlüsselt und getrennt von den übrigen Daten gespeichert. Zugriff hat ausschließlich die interne Administration von feyer; jeder Zugriff wird protokolliert. In den gewöhnlichen Ansichten des Backoffice erscheinen die Dokumente nicht.
Dauer: Bei Freischaltung für deren Dauer und weitere 24 Monate, danach automatische Löschung. Bei Ablehnung Löschung nach 90 Tagen. Das Prüfergebnis selbst — freigegeben oder abgelehnt, mit Datum und Begründung — bewahren wir für die Dauer des Vertragsverhältnisses auf.
3.9 E-Mails
Bestätigungen, Erinnerungen, Absagen und Zugangslinks versenden wir per E-Mail. Wir protokollieren Zustellung und Zustellfehler, um dir helfen zu können, wenn eine Mail nicht ankommt. Unsere E-Mails enthalten keine Zählpixel; wir messen weder Öffnungen noch Klicks.
Nachrichten des Veranstalters an seine Gäste versenden wir in seinem Auftrag; er ist dafür verantwortlich, dass er dich anschreiben darf.
3.10 Support-Anfragen
Wenn du uns über das Hilfe-Fenster schreibst, verarbeiten wir Kategorie, Nachricht, deine E-Mail-Adresse, die Seite, auf der du warst, und den Zeitpunkt. Ohne die Seite können wir „bei mir geht etwas nicht" nicht beantworten; ohne deine Adresse können wir dir nicht antworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen und Vertragserfüllung) beziehungsweise unser berechtigtes Interesse an einem funktionierenden Support (lit. f).
Technische Details nur mit deiner ausdrücklichen Einwilligung. Das Kästchen dafür ist nie vorangehakt. Hakst du es an, kommen hinzu: die vorherige Seite, Browser, Bildschirmgröße und Sprache, die Abweichung deiner Uhr von unserer, Bestell- oder Event-Kennung sowie deine letzten dreißig Schritte auf der Seite — welche Seiten du geöffnet und welche benannten Schaltflächen du betätigt hast, dazu Fehlermeldungen, die im Hintergrund aufgetreten sind.
Was dabei nie übertragen wird: Inhalte, die du in Felder getippt hast. Der Verlauf hält fest, was du getan hast, nicht was du geschrieben hast.
Diese Schritte werden ausschließlich in deinem Browser gespeichert (sessionStorage, kein Cookie) und mit dem Schließen des Tabs gelöscht. Sie erreichen uns nur, wenn du eine Anfrage mit angehaktem Kästchen absendest. Ohne dieses Häkchen verlässt nichts davon deinen Browser. Deine Einwilligung kannst du jederzeit widerrufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Dauer: Technische Details löschen wir automatisch nach 90 Tagen. Die Anfrage selbst anonymisieren wir nach 24 Monaten — Kategorie und Zeitpunkt bleiben als Kennzahl erhalten, dein Name, deine Adresse und dein Text verschwinden daraus.
4. Cookies und Reichweitenmessung
Wir setzen im Ticketshop keine Cookies und binden keine Analyse- oder Werbedienste ein. Deine Auswahl zwischen hellem und dunklem Erscheinungsbild speichern wir ausschließlich lokal in deinem Browser; diese Angabe wird nicht an uns übertragen.
Eine Ausnahme betrifft die Bezahlseite. Sobald du dort ankommst, lädt die Zahlungsbibliothek unseres Zahlungsdienstleisters (Abschnitt 5) und setzt zwei eigene Cookies zur Betrugserkennung (__stripe_mid und __stripe_sid). Sie sind für die sichere Durchführung der Zahlung unbedingt erforderlich, dienen keiner Reichweitenmessung und keiner werblichen Ansprache und bedürfen deshalb keiner Einwilligung (§ 165 Abs 3 TKG 2021). Auf allen übrigen Seiten des Shops werden sie nicht gesetzt.
Im geschützten Bereich „Meine Tickets" und im Veranstalter-Backoffice setzen wir ein technisch notwendiges Sitzungs-Cookie, ohne das eine Anmeldung nicht möglich wäre. Es enthält keine Kennung, die dich über Websites hinweg wiedererkennbar macht, und bedarf keiner Einwilligung (§ 165 Abs 3 TKG 2021).
Wir führen keine Reichweitenmessung und kein Tracking durch.
5. Empfänger deiner Daten
5.1 Veranstalter
Der Veranstalter, bei dem du kaufst, erhält die Bestelldaten, die er zur Durchführung braucht: Name, E-Mail-Adresse, gekaufte Tickets, Antworten auf seine Fragen und den Einlassstatus. Er ist dafür eigenständig verantwortlich.
5.2 Auftragsverarbeiter
| Dienstleister | Zweck | Sitz | Datenlage |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Hosting, Datenbank, Dateiablage | Deutschland | Verarbeitung ausschließlich in der EU |
| Lettermint® B.V. | Versand von E-Mails | Niederlande | Verarbeitung ausschließlich in der EU |
Mit beiden bestehen Verträge zur Auftragsverarbeitung nach Art 28 DSGVO.
5.3 Zahlungsdienstleister
Je nachdem, welchen Zahlungsweg der Veranstalter gewählt hat:
- Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland
- Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande
Beide verarbeiten Zahlungsdaten als eigenständig Verantwortliche zur Erfüllung ihrer eigenen aufsichtsrechtlichen und vertraglichen Pflichten. Es gelten deren Datenschutzhinweise.
5.4 Wallet-Pässe
Nutzt du einen Wallet-Pass, werden die auf dem Pass sichtbaren Daten — Veranstaltung, Termin, Ticketkategorie, Ticketkennung — an Apple Inc. beziehungsweise Google Ireland Limited übermittelt, damit der Pass in deiner Wallet erscheint und aktualisiert werden kann. Bei Apple erfolgt dabei eine Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework. Die Nutzung eines Wallet-Passes ist freiwillig; das PDF-Ticket funktioniert genauso.
5.5 Behörden
Wir geben Daten an Behörden weiter, soweit wir dazu gesetzlich verpflichtet sind.
6. Übermittlung in Drittländer
Abgesehen von der in § 5.4 beschriebenen Wallet-Funktion findet keine Übermittlung in Länder außerhalb der EU und des EWR statt. Unsere Server stehen in Deutschland, unser E-Mail-Versand läuft über einen Dienstleister mit Verarbeitung in der EU.
7. Speicherdauer
| Daten | Dauer |
|---|---|
| Bestell- und Ticketdaten | bis 3 Jahre nach der Veranstaltung (Verjährung), danach Löschung |
| Rechnungs- und Buchhaltungsdaten | 7 Jahre (§ 132 BAO) |
| Einlassprotokolle | bis 3 Jahre nach der Veranstaltung |
| Zugangslinks „Meine Tickets" | 30 Minuten gültig, Löschung nach 30 Tagen |
| Kopplungscodes für Einlassgeräte | Löschung nach Ablauf, spätestens nach 30 Tagen |
| Server-Protokolle | 14 Tage |
| Sicherheitsprotokolle | bis 12 Monate |
| Veranstalter-Konto und Vertragsunterlagen | für die Dauer des Vertrags, danach 7 Jahre |
| Ausweis- und Registerunterlagen zur Verifizierung „Sofort-Auszahlung" (⚖️ Entwurf) | Dauer der Freischaltung + 24 Monate; bei Ablehnung 90 Tage |
| Wartelisten-Einträge | bis 6 Monate nach der Veranstaltung |
| Technische Details einer Support-Anfrage (nur mit Einwilligung) | 90 Tage |
| Support-Anfrage selbst | 24 Monate, danach Anonymisierung |
8. Automatisierte Entscheidungen
Wir setzen automatische Prüfungen ein, die bei auffälligen Mustern — etwa einer ungewöhnlich hohen Erstattungsquote oder einem sehr jungen Konto mit hohen Beträgen — die Auszahlung an einen Veranstalter vorläufig anhalten. Diese Prüfung trifft keine endgültige Entscheidung: Über die Freigabe oder eine weitere Zurückbehaltung entscheidet immer ein Mensch, und der betroffene Veranstalter wird informiert und angehört.
Gegenüber Käufer:innen findet keine automatisierte Entscheidungsfindung im Sinne des Art 22 DSGVO und kein Profiling statt.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art 15), Berichtigung (Art 16), Löschung (Art 17), Einschränkung der Verarbeitung (Art 18), Datenübertragbarkeit (Art 20) und Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse stützen (Art 21).
Wende dich dafür formlos an hello@feyer.io. Wir antworten binnen eines Monats.
Bitte beachte: Daten, die wir aus steuer- oder unternehmensrechtlichen Gründen aufbewahren müssen, können wir bis zum Ablauf der Frist nicht löschen, sondern nur in der Verarbeitung einschränken.
Beschwerderecht: Du kannst dich bei einer Aufsichtsbehörde beschweren, in Österreich bei der Österreichischen Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at.
10. Ist die Bereitstellung verpflichtend?
Die Angabe von E-Mail-Adresse und Name ist für den Ticketkauf erforderlich — ohne sie können wir dir kein Ticket zustellen und der Veranstalter dich bei einer Absage nicht erreichen. Alle weiteren Angaben sind freiwillig oder ergeben sich aus den Anforderungen des jeweiligen Veranstalters, der dir den Grund nennt.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung ändert. Es gilt die jeweils auf feyer.io/datenschutz veröffentlichte Fassung. Wesentliche Änderungen teilen wir angemeldeten Veranstaltern gesondert mit.
Datenschutz · Version 1.0 · Stand 12. August 2026