Skip to content
Log in Join private beta

Rechtliches

Datenschutzerklärung

1. Verantwortlicher

Petermaier Julian, Einzelunternehmen (Inhaber Julian Petermaier) Schönbrunner Straße 213–215, 1120 Wien, Österreich E-Mail: hello@eventoz.io UID: ATU80023403

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nicht vor. Anfragen richten Sie bitte an die oben genannte E-Mail-Adresse.

2. Was diese Erklärung abdeckt — und was nicht

Diese Erklärung gilt für die Verarbeitungen, über die eventOz selbst entscheidet: die Website eventoz.io, die Konten der Veranstalter und ihrer Mitarbeitenden, die Vertragsabwicklung, den Support sowie Fehler- und Sicherheitsprotokolle.

Sie gilt nicht für die Daten der Teilnehmenden einer Veranstaltung. Dafür ist der jeweilige Veranstalter Verantwortlicher; eventOz verarbeitet diese Daten ausschließlich weisungsgebunden als Auftragsverarbeiter nach Art. 28 DSGVO. Welche Daten das sind und wie lange sie gespeichert werden, steht in der Datenschutzerklärung des jeweiligen Veranstalters. Wer das im Einzelfall ist, steht in der Veranstaltungs-App: dort sind Name, Impressum und Datenschutzerklärung des Veranstalters auf jeder Teilnehmerseite verlinkt.

3. Zwei getrennte Angebote

Diese Erklärung deckt beides ab, die Verarbeitungen unterscheiden sich aber:

eventoz.ioAnwendung (app.eventoz.io)
Was es istStatische Website mit Informationen zum ProduktDie Plattform, in der Veranstaltungen laufen
Cookieskeinenur technisch erforderliche, siehe Abschnitt 7
ReichweitenmessungUmami, cookielos, siehe Abschnitt 8ebenso
FehlerprotokollierungkeineGlitchTip, siehe Abschnitt 9
Konto erforderlichneinja
FormulareWarteliste für die private BetaAnmeldung zur Veranstaltung
Schriftartenmit der Seite ausgeliefert, kein Abruf bei Drittenebenso

Beide laufen auf derselben Infrastruktur in Deutschland: eventoz.io als statisch ausgelieferter Container, die Anwendung als Serverprozess daneben.

4. Aufruf der Website und der Anwendung

Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, HTTP-Status, übertragene Datenmenge, Referrer, Browser- und Gerätekennung des Browsers.

Zweck: Auslieferung der Seiten, Betriebssicherheit, Fehlersuche, Abwehr von Angriffen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist der sichere und stabile Betrieb.

Speicherdauer: Server- und Proxy-Protokolle werden nach spätestens 14 Tagen gelöscht.

Hosting: Beide Angebote laufen auf Servern der Hetzner Online GmbH in Deutschland, verwaltet über Coolify. eventoz.io wird als statischer nginx-Container ausgeliefert und hat keine eigene Datenbank.

5. Warteliste und Kontaktaufnahme über eventoz.io

Daten: Name, E-Mail-Adresse, Bezeichnung der Veranstaltung und deren ungefähre Größe — also genau die vier Felder des Formulars.

Zweck: Rückmeldung zur Aufnahme in die private Beta und Vorbereitung eines Angebots.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahme auf Ihre Anfrage).

Empfänger: Die Übermittlung läuft über eine Automatisierung (n8n), die auf derselben eigenen Infrastruktur betrieben wird. Ein externer Formulardienst ist nicht beteiligt.

Speicherdauer: Bis zur Erledigung der Anfrage, längstens 24 Monate. Es erfolgt kein Newsletter-Versand und keine Weitergabe.

6. Konto und Anmeldung

Daten: E-Mail-Adresse, Name, Rolle und Organisationszugehörigkeit, Zeitpunkte von Anmeldung und letzter Aktivität, angeforderte Anmeldecodes.

Wie: Die Anmeldung erfolgt ohne Passwort über einen Anmeldelink oder einen sechsstelligen Code an die E-Mail-Adresse. Nach erfolgreicher Anmeldung wird ein signiertes Sitzungstoken im Cookie eventos-session-token gesetzt (Laufzeit sieben Tage, HttpOnly, Secure, SameSite). Es enthält Nutzerkennung, E-Mail-Adresse, Rolle und Mandantenzuordnung und ist mit HMAC-SHA256 signiert; ohne gültige Signatur wird es verworfen.

Zweck: Authentifizierung, Rechtevergabe, Schutz vor Kontoübernahme.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Dienstes) sowie Art. 6 Abs. 1 lit. f DSGVO für die Sicherheitsmaßnahmen.

Speicherdauer: Für die Dauer des Kontos. Unbenutzte Anmeldecodes verfallen nach 15 Minuten und werden gelöscht.

7. Cookies

eventoz.io setzt keine Cookies. Die Anwendung setzt ausschließlich technisch erforderliche Cookies. Eine Einwilligung nach § 165 Abs. 3 TKG 2021 ist dafür nicht erforderlich, und es wird kein Cookie-Banner angezeigt, weil es nichts einzuwilligen gibt.

CookieZweckLaufzeit
eventos-session-tokenAngemeldete Sitzung7 Tage
eventos-superadmin-org-contextAktive Organisation im Plattform-AdministrationsbereichSitzung
eventos-view-asVorschau der Teilnehmeransicht durch Organisatorenkurzlebig
stripe_connect_nonceSchutz des Stripe-Verbindungsvorgangs vor Fremdstart30 Minuten
Theme-AuswahlHell-/Dunkelmodusdauerhaft, lokal

8. Reichweitenmessung mit Umami

Wo: auf eventoz.io und in der Anwendung.

Was: Aufgerufene Seiten, Verweisquelle, ungefähre Herkunft aus der IP-Adresse, Gerätetyp.

Wie: Umami wird auf eigener Infrastruktur betrieben. Es setzt kein Cookie und keine dauerhafte Gerätekennung; wiederkehrende Aufrufe werden über einen täglich wechselnden Hashwert gezählt, der sich nicht auf eine Person zurückführen lässt. Adressen, die ein Zugangsgeheimnis enthalten — etwa der Badge-Code aus einem QR — werden vor der Übertragung unkenntlich gemacht (src/lib/analytics/umami.ts). Es findet keine Übermittlung an Dritte statt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die bedarfsgerechte Gestaltung des Angebots. Wegen der cookielosen, nicht personenbezogenen Zählweise ist keine Einwilligung erforderlich.

Speicherdauer: 12 Monate, danach nur noch aggregierte Kennzahlen ohne Einzelaufrufe.

9. Fehlerprotokollierung mit GlitchTip

Was: Fehlermeldungen und Stapelüberwachungen, aufgerufene Adresse, Browserkennung, Version der Anwendung, gegebenenfalls Nutzerkennung.

Wie: GlitchTip läuft ebenfalls auf eigener Infrastruktur. Zugangsdaten in Adressen — Anmeldetoken, Codes, Geheimnisse, E-Mail-Parameter — werden vor dem Versand entfernt (src/lib/observability/sentry.shared.ts). Sitzungsaufzeichnung (Session Replay) und Profiling sind ausgeschaltet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist die Fehlerbehebung und die Stabilität des Dienstes.

Speicherdauer: 90 Tage.

10. Missbrauchsabwehr

Zur Begrenzung von Anmeldeversuchen, Registrierungen und Bestellvorgängen werden Zähler zu IP-Adresse und E-Mail-Adresse geführt. Sie liegen in einem Zwischenspeicher (Redis) mit kurzer Verfallszeit und werden nicht dauerhaft gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Schutz vor missbräuchlicher Nutzung.

11. Kontaktaufnahme und Support

Daten: Name, E-Mail-Adresse, Inhalt der Anfrage und alle weiteren freiwillig gemachten Angaben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO.

Speicherdauer: Bis zur abschließenden Bearbeitung; bei vertragsrelevanter Korrespondenz sieben Jahre nach § 132 BAO.

12. Vertragsabwicklung und Buchhaltung

Daten: Firmendaten, Ansprechpersonen, UID, Rechnungen und Zahlungsbelege.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 132 BAO und §§ 190 ff. UGB.

Speicherdauer: Sieben Jahre ab Ende des Kalenderjahres, in dem der Beleg entstanden ist. Empfänger sind die Steuerberatung sowie auf Verlangen die Finanzverwaltung.

13. Empfänger und Auftragsverarbeiter

Personenbezogene Daten werden nur weitergegeben, soweit das zur Leistungserbringung erforderlich ist oder eine gesetzliche Pflicht besteht. Die eingesetzten Dienstleister sind in der Liste der Unterauftragsverarbeiter namentlich, mit Zweck und Sitz aufgeführt. Wesentlich sind:

  • Hetzner Online GmbH (Deutschland) — Server für Anwendung, Datenbank, Fehlerprotokollierung und Reichweitenmessung
  • Cloudflare (Objektspeicher R2, Standortvorgabe Osteuropa) — verschlüsselte Sicherungskopien
  • Resend, Inc. (USA) — Versand von System- und Anmelde-E-Mails über das Relay der Plattform. Veranstalter können einen eigenen Mailzugang hinterlegen; dann geht deren Versand nicht über diesen Weg
  • Stripe Payments Europe Ltd. — nur bei Nutzung der integrierten Kasse; der Zahlungsvertrag besteht zwischen Veranstalter und Stripe

14. Übermittlung in Drittländer

Der Betrieb — Anwendung, Datenbank, Protokolle, Reichweitenmessung — findet auf Servern in Deutschland statt. Drei Punkte gehen darüber hinaus und werden hier offengelegt:

  1. E-Mail-Versand über das Relay der Plattform. Resend, Inc. sitzt in den Vereinigten Staaten; übermittelt werden Empfängeradresse, Absender und Nachrichteninhalt, bei einer Anmeldung also auch der Anmeldelink.
  2. Sicherungskopien. Sie liegen im Objektspeicher Cloudflare R2 mit der Standortvorgabe Osteuropa. Das ist eine Vorgabe an den Anbieter, keine zugesicherte Grenze, und die Region ist nicht deckungsgleich mit dem EWR.
  3. Eingebettete Videos und eigene Schnittstellen der Veranstalter. Bindet ein Veranstalter Videos externer Anbieter ein oder richtet er Webhooks zu eigenen Systemen ein, entscheidet er über den damit verbundenen Datenfluss selbst.

Soweit Übermittlungen in Drittländer stattfinden, stützen sie sich auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder auf einen Angemessenheitsbeschluss.

15. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Betreffen Ihre Rechte Daten, die Sie als Teilnehmerin oder Teilnehmer einer Veranstaltung hinterlassen haben, wenden Sie sich bitte an den Veranstalter. Erreicht uns eine solche Anfrage dennoch, leiten wir sie unverzüglich weiter und informieren Sie darüber; eigenständig dürfen wir diese Daten nicht herausgeben oder löschen.

Beschwerderecht: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, https://www.dsb.gv.at

16. Änderungen

Diese Erklärung wird angepasst, wenn sich die Verarbeitungen ändern. Maßgeblich ist die jeweils unter https://eventoz.io/legal/datenschutz veröffentlichte Fassung. Stand: 4. September 2026.

Fassung vom 4. September 2026. Fragen zu diesem Dokument an hello@eventoz.io.

The operating system for professional events. Built in Austria, running on EU servers.

Contact Imprint Privacy Terms DPA

© 2026 eventOz — Petermaier Julian, Wien