1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Temprana UG (haftungsbeschränkt)
vertreten durch den Geschäftsführer Simon Hirschfeld
An der Stadtmauer 7
89522 Heidenheim
E-Mail: support@temprana.de
Ein Datenschutzbeauftragter ist nicht benannt, da keine gesetzliche Pflicht besteht.
2. Geltungsbereich
Diese Datenschutzerklärung gilt für unsere Website temprana.de, unsere Web-App unter temprana.app sowie unsere mobilen Apps für iOS und Android (nachfolgend gemeinsam „App”).
3. Überblick der verarbeiteten Daten
Je nach Nutzung der Website/App verarbeiten wir u. a. folgende personenbezogene Daten:
- Stammdaten (Vorname, Nachname, E-Mail, ggf. Anzeigename)
- Konto- und Rollendaten (z. B. Veranstalter, Crew/Helfer, Besucher, Service-Account-Zuweisungen)
- Profil- und Vorliebendaten (z. B. Wishlist, Likes, Veranstalter-Follows)
- Veranstaltungs- und Zugriffsrechte (Ticket-Access, Eventrollen, Schichten)
- Zahlungs- und Abrechnungsdaten (Rechnungsadresse, Steuer-/USt-ID, Transaktions-IDs, Zahlungsstatus)
- Bestelldaten (Bestellpositionen, Tickets, ggf. Begleitpersonen-Angaben)
- Geräte- und Nutzungsdaten (IP-Adresse, Browser, Geräteinformationen, Sprache, App-Version)
- Push-Token und Gerätemetadaten (für Benachrichtigungen)
- Standortdaten (nur bei ausdrücklicher Zustimmung, für Karten/Routing)
- Kameradaten (für Ticket-/QR-Scan; Bilder werden nicht gespeichert)
- Log- und Fehlerdaten (Sentry-Events inkl. Stack Traces, Breadcrumbs, Session-Replays)
- Marketing-/Tracking-Daten (nur bei Einwilligung, z. B. Meta-Pixel-Events)
4. Zwecke der Verarbeitung
Wir verarbeiten personenbezogene Daten insbesondere zu folgenden Zwecken:
- Bereitstellung der Website-/App-Funktionen
- Benutzer-, Konto- und Rollenverwaltung (inkl. Veranstalter-Teams und Crew-Verwaltung)
- Ticketverkauf, Reservierung, Zahlungsabwicklung und Rechnungsstellung
- Versand und Bereitstellung von Tickets (PDF, QR-Code) und Einlasskontrolle
- Kommunikation (Transaktions-Mails, Verifikationen, Push-Benachrichtigungen, Support)
- Newsletter-Versand (nur nach Double-Opt-In)
- Sicherheit, Missbrauchsprävention, Bot-Abwehr und Systemstabilität
- Statistische Auswertung (nur nach Einwilligung)
- Marketing und Reichweitenmessung (nur nach Einwilligung)
- Erfüllung gesetzlicher Pflichten (z. B. steuerliche Aufbewahrung)
5. Rechtsgrundlagen
Die Verarbeitung erfolgt je nach Zweck auf Basis von:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen)
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, insb. Sicherheit, Missbrauchs- und Betrugsprävention)
- Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten, z. B. handels- und steuerrechtliche Aufbewahrung)
6. Hosting und Infrastruktur (Google Firebase)
Unsere Website und App werden über Google Firebase betrieben. Dabei werden u. a. folgende Dienste eingesetzt:
- Firebase Hosting
- Firebase Authentication (Konto-Verwaltung, E-Mail-Verifikation, Multi-Faktor-Authentifizierung)
- Cloud Firestore (Datenbank, mit lokalem Cache via IndexedDB)
- Cloud Functions (Region: europe-west3 / Frankfurt)
- Cloud Storage (u. a. Ticket-PDFs, Veranstalter-Assets, signed URLs)
- Firebase Cloud Messaging (Push)
- Firebase App Check (Bot-/Missbrauchs-Schutz, basierend auf Google reCAPTCHA Enterprise bzw. reCAPTCHA v3)
- Firebase Analytics (optional, nur nach Einwilligung – siehe Abschnitt 15)
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Datenstandort: Cloud Functions werden in der Region europe-west3 (Frankfurt) betrieben. Andere Firebase-Dienste werden, soweit konfigurierbar, ebenfalls in der EU/EEA betrieben. Eine Übermittlung in Drittländer (insbesondere USA) durch Google kann nicht ausgeschlossen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Drittlandübermittlung: EU-Standardvertragsklauseln (Art. 46 DSGVO) sowie – soweit anwendbar – das EU-U.S. Data Privacy Framework. Mit Google besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Mehr Informationen: https://firebase.google.com/support/privacy und https://policies.google.com/privacy
7. Bot- und Missbrauchsschutz (Google reCAPTCHA via App Check)
Zum Schutz vor automatisierten Anfragen und Missbrauch unserer Cloud-Funktionen setzen wir Firebase App Check in Verbindung mit Google reCAPTCHA Enterprise bzw. reCAPTCHA v3 ein. Dabei werden u. a. IP-Adresse, Browser-/Geräteinformationen und Interaktionssignale an Google übermittelt und ausgewertet.
Anbieter: Google Ireland Limited (siehe Abschnitt 6).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Betrugsprävention).
Mehr Informationen: https://policies.google.com/privacy
8. Authentifizierung und Benutzerkonten
Für die Registrierung und Anmeldung verarbeiten wir E-Mail-Adresse, Passwort (verschlüsselt durch Firebase Authentication) sowie ggf. weitere Profildaten. Die Authentifizierung erfolgt über Firebase Authentication. Für Veranstalter und Konten mit erweiterten Rechten ist eine Zwei-Faktor-Authentifizierung (TOTP via Authenticator-App) verfügbar bzw. erforderlich.
Im Rahmen der Anmeldung versenden wir E-Mail-Verifikationen, Passwort-Reset-Mails sowie ggf. Bestätigungs-Links. Sitzungen werden lokal über IndexedDB persistiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
9. Ticketverkauf und Zahlungsabwicklung
Beim Kauf eines Tickets verarbeiten wir Bestelldaten (Käuferdaten, Bestellpositionen, Bestellnummer, Status, ggf. Begleitpersonen-Daten) sowie Zahlungsinformationen.
a) Stripe (inkl. Stripe Connect und Stripe Tax)
Kreditkarten- und sonstige Stripe-Zahlungen werden über Stripe abgewickelt. Veranstalter werden für Auszahlungen über Stripe Connect angebunden (Onboarding inkl. KYC). Zur Berechnung der Umsatzsteuer nutzen wir zusätzlich Stripe Tax. Stripe verarbeitet u. a. Name, E-Mail, Rechnungsadresse, Steuerdaten, Zahlungsmittel und Transaktionsdaten.
Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland (für Endkunden in der EU). Eine Übermittlung an Stripe, Inc. (USA) kann erfolgen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Mehr Informationen: https://stripe.com/de/privacy
b) PayPal (PayPal Commerce Platform)
Zahlungen per PayPal werden über die PayPal Commerce Platform abgewickelt. Veranstalter können sich für Auszahlungen direkt über PayPal anbinden (Onboarding inkl. KYC). PayPal verarbeitet u. a. Name, E-Mail, Adresse und Zahlungsdaten.
Anbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Mehr Informationen: https://www.paypal.com/de/legalhub/privacy-full
c) Banküberweisung (SEPA)
Bei Zahlung per SEPA-Überweisung speichern wir Bestelldaten und Verwendungszweck zur Zuordnung des Zahlungseingangs.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
10. Übermittlung an Veranstalter (eigene Verantwortliche)
Wenn Sie ein Ticket für eine Veranstaltung erwerben, sich für eine Helfer-/Crew-Rolle bewerben oder Inhalte eines Veranstalters nutzen, werden bestimmte Daten an den jeweiligen Veranstalter übermittelt – insbesondere Name, E-Mail, Bestelldaten, Ticketstatus, Helfer-Bewerbungen, Schicht- und Rollendaten sowie ggf. aggregierte Statistiken zu Likes/Follows.
Der Veranstalter ist für die anschließende Verarbeitung dieser Daten ein eigener Verantwortlicher im Sinne der DSGVO. Bitte beachten Sie die jeweilige Datenschutzerklärung des Veranstalters.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
11. Rechnungsstellung und steuerliche Aufbewahrung
Für steuerliche und handelsrechtliche Zwecke werden Rechnungs- und Transaktionsdaten gemäß gesetzlichen Pflichten gespeichert (in der Regel 10 Jahre, § 147 AO, § 257 HGB). Rechnungs-PDFs werden generiert und in Cloud Storage gespeichert. Bei Account-Löschung werden Bestell- und Rechnungsdaten anonymisiert oder bis zum Ablauf der Aufbewahrungsfrist eingeschränkt verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.
12. Transaktions-E-Mails, Verifikationen und Support (Brevo)
Wir versenden E-Mails (Ticket-Versand, Account-Verifikation, Newsletter-Bestätigung, Systembenachrichtigungen, Veranstalter-Mitteilungen) über Brevo (vormals Sendinblue).
Anbieter: Sendinblue GmbH (Brevo), Köpenicker Str. 126, 10179 Berlin, Deutschland (für DACH; Mutterunternehmen Brevo SAS, 106 Boulevard Haussmann, 75008 Paris, Frankreich).
Brevo verarbeitet hierfür u. a. E-Mail-Adresse, Name, Empfangs-/Öffnungs-/Klickdaten und IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Transaktions-Mails) bzw. Art. 6 Abs. 1 lit. a DSGVO (Newsletter).
Mehr Informationen: https://www.brevo.com/de/legal/privacypolicy/
Für interne SMTP-Versandwege (z. B. Backup-Versand) kann zusätzlich ein SMTP-Dienst zum Einsatz kommen.
13. Newsletter (Double-Opt-In)
Newsletter-Anmeldungen erfolgen ausschließlich über ein Double-Opt-In-Verfahren. Dabei speichern wir E-Mail-Adresse, Status, Zeitpunkt der Anmeldung/Bestätigung und ggf. IP-Adresse zur Nachweisbarkeit der Einwilligung. Bestätigungs-Tokens haben eine begrenzte Gültigkeit (siehe Speicherdauer).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Eine Abmeldung ist jederzeit über den Abmeldelink in jeder Newsletter-E-Mail möglich.
14. Fehlertracking und Session-Replay (Sentry)
Wir nutzen Sentry zur Fehleranalyse, Performance-Messung (Browser-Tracing) und Stabilitätsverbesserung. Bei einem Fehler oder einer Performance-Aufzeichnung werden technische Daten, Geräteinformationen, Stack Traces, Breadcrumbs (z. B. zuletzt besuchte Seiten) und ggf. anonymisierte Nutzer-IDs übermittelt. Wir haben Sentry so konfiguriert, dass keine standardmäßigen personenbezogenen Daten („sendDefaultPii: false”) übermittelt werden.
Zusätzlich nutzen wir Session-Replays mit Maskierung sensibler Inhalte: standardmäßig 10 % aller Sessions sowie 100 % der Sessions, in denen ein Fehler auftritt, werden zur Fehleranalyse aufgezeichnet.
Sentry wird ausschließlich nach Einwilligung in Statistik-Cookies geladen.
Anbieter: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, San Francisco, CA 94105, USA. Die Datenverarbeitung erfolgt über die EU-Region (ingest.de.sentry.io) auf in der EU gehosteten Servern; eine Übermittlung an die US-Muttergesellschaft kann nicht ausgeschlossen werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Drittlandübermittlung: EU-Standardvertragsklauseln (Art. 46 DSGVO) und – soweit anwendbar – EU-U.S. Data Privacy Framework.
Mehr Informationen: https://sentry.io/privacy/
15. Webanalyse (Firebase Analytics / Google Analytics for Firebase)
Wir verwenden Firebase Analytics ausschließlich nach Einwilligung über das Cookie-/Consent-Banner. Dabei werden Nutzungs-, Geräte- und Interaktionsdaten erhoben (z. B. Sitzungsdauer, App-/Seitenaufrufe, Sprache, ungefähre Region anhand der IP). Die IP-Adresse wird gekürzt verarbeitet.
Anbieter: Google Ireland Limited (siehe Abschnitt 6).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Widerspruch/Widerruf jederzeit über die Cookie-Einstellungen möglich.
16. Marketing und Reichweitenmessung (Meta-Pixel)
Wir setzen – ausschließlich nach Einwilligung in Marketing-Cookies – das Meta-Pixel (Facebook-Pixel) ein. Über das Pixel werden Standard-Events wie PageView, ViewContent, InitiateCheckout und Purchase an Meta übermittelt, um Reichweitenmessung sowie ggf. Retargeting/Custom Audiences zu ermöglichen. Übermittelt werden u. a. IP-Adresse, Browser-/Geräteinformationen, Cookie-/Pixel-IDs, besuchte URLs und Event-Parameter (z. B. Bestellwert, Anzahl Tickets).
Wir betreiben das Pixel in bis zu drei parallelen Konfigurationen:
- ein globales Temprana-Pixel,
- ein optionales Pixel des jeweiligen Veranstalters,
- ein optionales Event-spezifisches Pixel.
Veranstalter-Pixel werden ausschließlich auf den Seiten des jeweiligen Veranstalters/Events geladen. Sie werden über die Veranstalter-Einstellungen aktiviert; der Veranstalter ist insoweit gemeinsam mit uns Verantwortlicher (Joint Controller, Art. 26 DSGVO) für die Erhebung und Übermittlung der Pixel-Events. Die weitere Verarbeitung durch den Veranstalter in dessen Werbekonto erfolgt eigenverantwortlich durch den Veranstalter.
Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland (für Nutzer in der EU). Eine Übermittlung an Meta Platforms, Inc. (USA) findet statt.
Drittlandübermittlung: EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln (Art. 46 DSGVO).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) sowie für die gemeinsame Verantwortlichkeit mit Veranstaltern Art. 6 Abs. 1 lit. f DSGVO.
Mehr Informationen: https://www.facebook.com/privacy/policy/
17. Push-Benachrichtigungen (Firebase Cloud Messaging)
Für Push-Benachrichtigungen verwenden wir Firebase Cloud Messaging (FCM). Verarbeitet werden Push-Token, Plattform (Web/iOS/Android), Sprache, User-Agent, App-Version sowie ggf. Rollen, abonnierte Events und Topics. Die Token werden in unserer Datenbank Ihrem Konto zugeordnet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit in den App-/Browser-Einstellungen bzw. im System widerrufen werden.
18. App-Tracking-Transparenz auf iOS (ATT)
Auf iOS-Geräten fragen wir nur dann den ATT-Status ab und blenden den System-Dialog ein, wenn Sie Marketing-Tracking aktivieren möchten. Ohne Ihre Einwilligung in Marketing-Cookies wird kein ATT-Dialog angezeigt und es findet kein Cross-App-Tracking statt.
19. Karten und Standort (Leaflet, OpenStreetMap, CARTO)
Zur Darstellung von Karten (Veranstaltungsorte, Lagepläne, Routing) verwenden wir die Bibliothek Leaflet mit Karten-Tiles von OpenStreetMap und CARTO. Bei Aufruf einer Karte wird Ihre IP-Adresse zwangsläufig an die Tile-Server übermittelt.
Anbieter:
- OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich (https://wiki.osmfoundation.org/wiki/Privacy_Policy)
- CARTO (CartoDB Inc.), 201 Moore Street, Brooklyn, NY 11206, USA bzw. CARTO DB Spain S.L., Madrid, Spanien (https://carto.com/privacy/)
Standortdaten (GPS) werden ausschließlich nach ausdrücklicher System-Erlaubnis (Browser-/App-Permission) lokal genutzt und nicht an unsere Server übermittelt, sofern nicht anders dokumentiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kartendarstellung) bzw. Art. 6 Abs. 1 lit. a DSGVO (Standortzugriff).
20. Kamera (QR-/Barcode-Scan)
Für den Ticket-Einlass und das Einlesen von QR-Codes nutzen wir Ihre Gerätekamera (Capacitor Barcode Scanner / ZXing). Die Kameradaten werden ausschließlich lokal auf dem Gerät verarbeitet; es werden keine Bilder gespeichert oder übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. Art. 6 Abs. 1 lit. a DSGVO (Geräteberechtigung).
21. Cookies und lokale Speicherung
Wir verwenden Cookies und lokale Speicher (localStorage, sessionStorage, IndexedDB) für:
- technisch notwendige Funktionen (Login-Status, Consent-Speicherung, lokaler Firestore-Cache, Service Worker / PWA-Funktionen)
- statistische Zwecke (Firebase Analytics, Sentry – nur nach Einwilligung)
- Marketing (Meta-Pixel, ggf. Veranstalter-Pixel – nur nach Einwilligung)
Unser Consent-Banner unterscheidet drei Kategorien: notwendig, Statistik und Marketing. Nicht notwendige Cookies/Tracking werden erst nach Ihrer Einwilligung aktiviert. Ihre Einwilligung können Sie jederzeit über das Cookie-Banner oder die Einstellungen widerrufen.
22. App Stores (Apple App Store, Google Play)
Unsere mobilen Apps werden über den Apple App Store und Google Play vertrieben. Beim Download und der Installation verarbeiten Apple bzw. Google eigenverantwortlich Daten Ihres Geräte-Accounts (Apple-ID, Google-Konto). Wir haben hierauf keinen Einfluss.
Anbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; Google Ireland Limited (siehe Abschnitt 6).
23. Empfänger / Auftragsverarbeiter (Auswahl)
- Google Ireland Limited (Firebase: Hosting, Authentication, Firestore, Storage, Functions, Cloud Messaging, App Check / reCAPTCHA, Analytics)
- Stripe Payments Europe Ltd. / Stripe, Inc. (Zahlungsabwicklung, Stripe Connect, Stripe Tax)
- PayPal (Europe) S.à r.l. et Cie, S.C.A. (Zahlungsabwicklung)
- Sendinblue GmbH / Brevo SAS (E-Mail-Versand)
- Functional Software, Inc. (Sentry – Fehlertracking)
- Meta Platforms Ireland Limited (Meta-Pixel – nur bei Einwilligung)
- OpenStreetMap Foundation, CARTO (Kartendarstellung)
- Apple Distribution International Ltd., Google Ireland Limited (App-Store-Vertrieb)
- Veranstalter, deren Veranstaltungen oder Tickets Sie nutzen (siehe Abschnitt 10)
24. Datenübermittlung in Drittstaaten
Bei einigen der oben genannten Dienstleister (insbesondere Google, Stripe, Meta, Sentry, CARTO) kann eine Übermittlung in Drittländer – insbesondere in die USA – nicht ausgeschlossen werden. Diese Übermittlungen erfolgen auf Grundlage von:
- EU-Standardvertragsklauseln nach Art. 46 DSGVO,
- soweit anwendbar dem EU-U.S. Data Privacy Framework (Adequacy-Beschluss der EU-Kommission vom 10.07.2023) bei zertifizierten US-Empfängern,
- ergänzenden technischen und organisatorischen Maßnahmen (z. B. Verschlüsselung).
25. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die Zwecke erforderlich ist oder gesetzliche Pflichten bestehen. Beispiele:
- Zahlungs-/Rechnungsdaten: 10 Jahre (§ 147 AO, § 257 HGB)
- Ticket-Bestellungen: bis zur vollständigen Abwicklung; danach für die Dauer steuerlicher Aufbewahrungspflichten anonymisiert/eingeschränkt
- Backups: ca. 30 Tage
- Newsletter-Opt-In-Tokens: ca. 14 Tage
- E-Mail-/Gast-Verifikationscodes: ca. 15 Minuten
- Push-Tokens: bis Widerruf, Geräteabmeldung oder Kontolöschung
- Sentry-Events und Session-Replays: gemäß Sentry-Standardretention (i. d. R. 30–90 Tage)
- Konto- und Profildaten: bis zur Löschung des Kontos durch Sie
- Reservierte, nicht bezahlte Tickets: werden automatisch nach Ablauf der Reservierungsfrist freigegeben
26. Sicherheit
Wir setzen technische und organisatorische Maßnahmen ein:
- TLS-Verschlüsselung im Transport
- rollenbasierte Zugriffsregeln (Firestore Security Rules / Storage Rules)
- Bot-/Missbrauchsschutz über Firebase App Check (reCAPTCHA Enterprise/v3)
- Multi-Faktor-Authentifizierung (TOTP) für Konten mit erhöhten Rechten
- signed URLs für sensible Downloads (z. B. Ticket-PDFs)
- Zugriffskontrolle und Protokollierung
- regelmäßige Sicherheits-Updates der eingesetzten Komponenten
27. Betroffenenrechte
Sie haben folgende Rechte:
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) – auch direkt über die Funktion „Konto löschen” in den App-Einstellungen
- Einschränkung (Art. 18 DSGVO)
- Widerspruch (Art. 21 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO)
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO)
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter: support@temprana.de
Zuständige Aufsichtsbehörde:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20, 70173 Stuttgart
https://www.baden-wuerttemberg.datenschutz.de/
28. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an rechtliche oder technische Änderungen anzupassen. Die jeweils aktuelle Version ist auf unserer Website/App verfügbar.
Stand: 30. April 2026