Datenschutzerklärung
Stand: 7. Oktober 2026
1. Verantwortlicher und Kontakt
Diese Erklärung beschreibt die Verarbeitung personenbezogener Daten beim Websitebesuch, bei Kontaktanfragen, Bewerbungen, Reservierungen, Zahlungen, Wartelisteneinträgen und beim Ticket-Einlass. Personenbezogene Daten sind Informationen über eine bestimmte oder bestimmbare Person.
Verantwortlich für die Verarbeitung durch Maurer Events ist Florian Maurer. Die folgende Kontaktadresse können Sie auch für Auskunft, Berichtigung, Löschung und andere Datenschutzanliegen verwenden.
Florian Maurer · Maurer Events
Schwaiger Str. 6
85126 Müchsmünster
Deutschland
E-Mail für Datenschutzanfragen
servus@maurer-events.com2. Website-Betrieb und Zugriffsdaten
Die Website wird über Vercel (Vercel Inc., USA) bereitgestellt. Beim Abruf verarbeiten die beteiligten Server insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Methode und Status, Browser- und Geräteinformationen sowie gegebenenfalls die zuvor besuchte Seite. Technische Protokolle unterstützen die Auslieferung, Fehleranalyse und Abwehr missbräuchlicher Zugriffe.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist eine verfügbare, zuverlässige und sichere Website. Protokolldaten unterliegen den für den Hostingdienst und Sicherheitszweck geltenden Speicherfristen. Konkrete Sicherheitsvorfälle können längere Aufbewahrung zur Aufklärung oder Rechtsverfolgung erfordern.
3. Cookies und Browser-Speicher
Für Spracheinstellung, Anmeldung und die sichere Wiederholung einer von Ihnen gestarteten Buchung verwenden wir die unten beschriebenen Speicherfunktionen. Die Website setzt derzeit keine eigenen Analyse- oder Werbetracking-Cookies ein. Zusätzlich beteiligte Sicherheits- und Zahlungsdienste sind in den jeweiligen Abschnitten beschrieben.
Soweit Speicherung oder Zugriff für eine ausdrücklich gewünschte Funktion unbedingt erforderlich sind, gilt § 25 Abs. 2 Nr. 2 TDDDG. Die weitere Verarbeitung personenbezogener Daten beruht je nach Zweck auf Art. 6 Abs. 1 lit. b DSGVO für Buchungen beziehungsweise Art. 6 Abs. 1 lit. f DSGVO für Spracheinstellung und Zugangssicherheit. Nicht erforderliche Speicherzugriffe bedürfen einer Einwilligung nach § 25 Abs. 1 TDDDG.
Sie können Cookies und Sitzungsspeicher im Browser löschen oder beschränken. Dadurch können Spracheinstellung, Login oder die zuverlässige Wiederholung einer begonnenen Zahlung eingeschränkt sein.
- Sprach-Cookie (NEXT_LOCALE)
- Merkt die ausgewählte Sprache Deutsch oder Englisch, wenn sie von der erkannten Sprache abweicht.
- Sitzungs-Cookie ohne festes Ablaufdatum; die tatsächliche Dauer hängt auch von der Sitzungswiederherstellung Ihres Browsers ab.
- Login-Cookie (admin_token)
- Zufällige Sitzungskennung für den Festwirt- und Scanner-Zugang. Für JavaScript nicht lesbar; im HTTPS-Betrieb geschützt übertragen.
- Höchstens sieben Tage, bei Abmeldung entfernt. Widerruf oder Ablauf der Scanner-Freigabe sperrt den Zugang unabhängig vom Cookie.
- Sitzungsspeicher (reservation-checkout-attempt)
- Bei Zahlungsbeginn: Wiederholungskennung sowie Name, E-Mail, Veranstaltung, Tag, Uhrzeit, Gästezahl, Paket und gegebenenfalls Tisch. Dient der Zuordnung wiederholter Anfragen zur selben Buchung.
- Für die Browser-Tab-Sitzung; bei bestimmten abgelaufenen Buchungsversuchen entfernt. Kann beim Wiederherstellen eines Tabs fortbestehen.
| Speicher / Bezeichnung | Zweck und Inhalt | Gültigkeit / Speicherdauer |
|---|---|---|
| Sprach-Cookie (NEXT_LOCALE) | Merkt die ausgewählte Sprache Deutsch oder Englisch, wenn sie von der erkannten Sprache abweicht. | Sitzungs-Cookie ohne festes Ablaufdatum; die tatsächliche Dauer hängt auch von der Sitzungswiederherstellung Ihres Browsers ab. |
| Login-Cookie (admin_token) | Zufällige Sitzungskennung für den Festwirt- und Scanner-Zugang. Für JavaScript nicht lesbar; im HTTPS-Betrieb geschützt übertragen. | Höchstens sieben Tage, bei Abmeldung entfernt. Widerruf oder Ablauf der Scanner-Freigabe sperrt den Zugang unabhängig vom Cookie. |
| Sitzungsspeicher (reservation-checkout-attempt) | Bei Zahlungsbeginn: Wiederholungskennung sowie Name, E-Mail, Veranstaltung, Tag, Uhrzeit, Gästezahl, Paket und gegebenenfalls Tisch. Dient der Zuordnung wiederholter Anfragen zur selben Buchung. | Für die Browser-Tab-Sitzung; bei bestimmten abgelaufenen Buchungsversuchen entfernt. Kann beim Wiederherstellen eines Tabs fortbestehen. |
4. Kontaktanfragen und Bewerbungen
Im Kontaktformular verarbeiten wir Name beziehungsweise Firma, E-Mail-Adresse, Veranstaltungsart und Nachricht. Bei E-Mail-Anfragen verarbeiten wir auch übersandte Inhalte und Anhänge. Zweck ist die Bearbeitung, Angebotserstellung und Beantwortung von Rückfragen. Vertragsbezogene Anfragen beruhen auf Art. 6 Abs. 1 lit. b DSGVO; sonstige Kommunikation auf unserem berechtigten Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Das Kontaktformular sendet Ihre Angaben über Resend an unser Kontaktpostfach.
Die Karriereseite ermöglicht Bewerbungen per E-Mail. Wir verarbeiten die bereitgestellten Kontakt-, Qualifikations- und Bewerbungsdaten zur Entscheidung über ein Beschäftigungsverhältnis nach § 26 Abs. 1 BDSG und, soweit einschlägig, Art. 6 Abs. 1 lit. b DSGVO. Ein längerfristiger Bewerberpool setzt eine gesonderte freiwillige Einwilligung voraus.
Die Speicherdauer richtet sich nach Bearbeitung und Abschluss des Anliegens beziehungsweise Bewerbungsverfahrens. Darüber hinaus können gesetzliche Pflichten oder die Geltendmachung beziehungsweise Abwehr von Ansprüchen eine Aufbewahrung erfordern. Bitte senden Sie nur Angaben, die für Ihr Anliegen erforderlich sind.
5. Reservierungen, Warteliste und Datenbank
Für Reservierungen verarbeiten wir Namen und E-Mail-Adresse der buchenden Person, Gästezahl, Veranstaltung, Datum, Uhrzeit, Paket, gegebenenfalls Tisch, Gesamtpreis sowie Buchungs-, Zahlungs- und Versandstatus. Technische Buchungs- und Zahlungskennungen dienen der Zuordnung und Vermeidung doppelter Buchungen. Der Festwirt kann Reservierungen auch im Auftrag von Gästen manuell anlegen.
Zweck ist die Vorbereitung und Erfüllung des Buchungsvertrags einschließlich Kapazitätsplanung, Bestätigung, Änderungen, Zahlungsabgleich und Einlass nach Art. 6 Abs. 1 lit. b DSGVO. Gesetzliche Dokumentation beruht auf Art. 6 Abs. 1 lit. c DSGVO, Missbrauchsabwehr und nachvollziehbare Abläufe auf Art. 6 Abs. 1 lit. f DSGVO.
Für die Warteliste speichern wir Namen, E-Mail-Adresse, Gästezahl, Veranstaltung, Eintragszeitpunkt und gegebenenfalls Benachrichtigungszeitpunkt. Damit informieren wir Sie über frei gewordene Plätze für diese Veranstaltung. Ein Eintrag begründet keine Buchung und ist keine Newsletter-Anmeldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die gewünschte Buchungsanbahnung. Zur Entfernung des Eintrags können Sie uns kontaktieren.
Die Anwendungsdaten liegen in einer PostgreSQL-Datenbank des Dienstes Neon, der zur Databricks-Gruppe gehört. Der Dienst verarbeitet gespeicherte Inhalte und technische Verbindungsdaten für den Datenbankbetrieb. Neons aktuelle Datenschutzseite verweist auf die Datenschutzhinweise von Databricks.
Name, E-Mail-Adresse und die erforderlichen Buchungsangaben werden benötigt, um Ihre Reservierung zuzuordnen und das Ticket zuzustellen. Ohne diese Angaben sind Onlinebuchung beziehungsweise Wartelistenaufnahme nicht möglich.
6. Zahlung mit Stripe
Kostenpflichtige Buchungen werden über Stripe Checkout bezahlt. An Stripe übermitteln wir insbesondere E-Mail-Adresse, Buchungskennung, Leistungsbeschreibung, Gästezahl, Preis und gegebenenfalls VIP- und Servicegebühren. Zahlungsangaben wie Kartendaten oder Bankverbindung geben Sie auf der Zahlungsseite ein; vollständige Zahlungsdaten speichern wir nicht in unserer Reservierungsdatenbank.
Stripe meldet Zahlungs- und Erstattungsstatus sowie Zahlungskennungen zurück. Wir benötigen sie zur Bestätigung, Ticketausstellung, Rückzahlung und Klärung von Zahlungsproblemen. Je nach Zahlungsart können weitere Anbieter, etwa PayPal, Klarna oder Banken, Daten verarbeiten. Deren Hinweise werden im Zahlungsablauf bereitgestellt.
Unsere Vertragsabwicklung beruht auf Art. 6 Abs. 1 lit. b DSGVO, Nachweispflichten auf Art. 6 Abs. 1 lit. c DSGVO und Betrugsabwehr auf Art. 6 Abs. 1 lit. f DSGVO. Stripe handelt je nach Verarbeitung als Auftragsverarbeiter oder eigenständig Verantwortlicher, insbesondere für eigene gesetzliche Pflichten und Betrugsprävention. Die zuständige Stripe-Gesellschaft und weitere Verarbeitung beschreibt das Stripe-Datenschutzcenter.
7. Tickets, QR-Code und Einlass
Das PDF-Ticket enthält Veranstaltungsname, Datum, gegebenenfalls Uhrzeit und Ort, Gastname, Gästezahl, Tisch beziehungsweise freie Platzwahl und einen zufälligen Ticketcode als QR-Code. Dieser ermöglicht die Zuordnung zur Buchung. Behandeln Sie den Code wie ein Zugangsticket und veröffentlichen Sie ihn nicht.
Beim Scan werden Ticket, Buchung und Berechtigung der scannenden Person geprüft. Ein erfolgreicher Check-in speichert Einlassstatus und Zeitpunkt. Zeitlich begrenzt für einzelne Feste freigegebene Helfer sehen nach erfolgreichem Scan Gastname, Gästezahl und Tisch sowie beim übergreifenden Scanner den Veranstaltungsnamen. Sie erhalten keinen Zugriff auf Gästelisten, E-Mail-Adressen, Umsätze oder Verwaltungseinstellungen.
Der Kamerascanner benötigt eine Browser-Kamerafreigabe. Die QR-Erkennung erfolgt lokal auf dem verwendeten Gerät. Die Scanner-Funktion zeichnet keine Fotos oder Videos auf und lädt keine Kamerabilder auf unsere Server hoch. Nur der erkannte Code wird zur Ticketprüfung übertragen. Die Kamerafreigabe können Sie im Browser jederzeit entziehen.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für den vereinbarten Einlass und Art. 6 Abs. 1 lit. f DSGVO für die Vermeidung mehrfacher oder unberechtigter Nutzung und die Beschränkung des Helferzugriffs.
8. E-Mail-Versand und Team-Login
Resend (Plus Five Five, Inc., USA) versendet Kontaktformular-Nachrichten, Buchungs- und Ticketmails, veranstaltungsbezogene Wartelistenhinweise sowie einmalige Login-Codes. Dabei verarbeitet Resend Absender, Empfänger, gegebenenfalls Antwortadresse, Nachrichteninhalt, Ticketanhang und Zustellinformationen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für angefragte Kommunikation und Vertragsabwicklung beziehungsweise Art. 6 Abs. 1 lit. f DSGVO für sichere Zugänge.
Beim Festwirt- und Scanner-Login verarbeiten wir E-Mail-Adresse, kryptografisch geschützten Code-Prüfwert, Fehlversuche, Ablaufzeit und Sitzungskennung. Codes gelten zehn Minuten und werden bei erfolgreicher Verwendung verbraucht. Sitzungen gelten höchstens sieben Tage. Scanner-Freigaben enthalten E-Mail-Adresse, Veranstaltung, Ablaufdatum, freigebende Person und Anlegezeitpunkt. Sie gelten höchstens 90 Tage und können vorher widerrufen werden.
Abgelaufene Codes und Sitzungen erlauben keinen Zugang mehr. Die Anwendung unterstützt die Bereinigung abgelaufener Anmeldedaten. Zugangssperre und Löschung anderer Vertrags- oder Sicherheitsdaten sind unterschiedliche Vorgänge.
9. Spam- und Missbrauchsschutz
Kontaktformular, Buchung, Warteliste und Team-Login verwenden Cloudflare Turnstile (Cloudflare, Inc., USA). Beim Laden und Prüfen des Widgets verarbeitet Cloudflare insbesondere IP-Adresse, Browser- und Geräteinformationen sowie Signale zur Unterscheidung menschlicher und automatisierter Zugriffe. Unser Server übermittelt den Prüftoken und prüft das Ergebnis für unsere Domain und Formularfunktion.
Zusätzlich begrenzen wir wiederholte Anfragen. Hierfür speichern wir einen aus E-Mail-Adresse und Vorgang abgeleiteten Hashwert, einen Zähler und den Ablauf des Prüfzeitfensters. Diese Kennungen bleiben personenbezogene beziehungsweise pseudonyme Daten. Die Anfragefenster betragen derzeit 15 Minuten; abgelaufene Einträge können beim Bereinigungslauf entfernt werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse ist Schutz vor Spam, automatisierten Buchungen, unberechtigten Anmeldungen und Überlastung. Soweit der Dienst für eine ausdrücklich gewünschte Funktion unbedingt erforderliche Geräteinformationen speichert oder ausliest, gilt § 25 Abs. 2 Nr. 2 TDDDG. Eine Browserfreigabe oder ein CAPTCHA ersetzt keine gegebenenfalls erforderliche datenschutzrechtliche Einwilligung.
10. Bilder, Galerie, Links und Übersetzungen
Bilder und Veranstaltungsfotos werden über unsere Website und Cloudinary (Cloudinary Ltd. und verbundene Unternehmen) bereitgestellt. Cloudinary verarbeitet Bilddateien und Abrufdaten für Speicherung, Optimierung und Auslieferung. Einzelne Homepagebilder sind mit Unsplash als externer Bildquelle hinterlegt. Wenn Ihr Browser externe Bilder direkt abruft, erhält der Bildanbieter insbesondere IP-Adresse, Browserinformationen und gegebenenfalls den Ursprung des Abrufs. Die Bereitstellung beruht auf Art. 6 Abs. 1 lit. f DSGVO und unserem Interesse an der Darstellung unseres Angebots.
Bei erkennbaren Personen ist auch die Fotoveröffentlichung eine Verarbeitung personenbezogener Daten. Je nach Bild und Kontext kommen eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO oder nach erforderlicher Interessenabwägung Art. 6 Abs. 1 lit. f DSGVO in Betracht. Für Fragen, Widerruf oder Widerspruch nennen Sie uns bitte die Galerie oder Bildadresse.
Social-Media-Verweise, insbesondere Instagram und TikTok, sind Links. Wenn Sie ihnen folgen, gelten die Datenschutzhinweise der Plattformbetreiber. Schriftdateien werden mit der Website ausgeliefert; für die Anzeige muss Ihr Browser keine Google-Fonts-Server kontaktieren.
Die Inhaltsverwaltung unterstützt automatische Übersetzungen über Google Gemini, sofern eingerichtet. Beim Anlegen oder Bearbeiten werden Veranstaltungs- und Galerietexte wie Titel, Ort und Beschreibung an Google übermittelt. Die Funktion übermittelt keine Reservierungsdatensätze, Login-Codes oder Scanner-Kamerabilder. Zweck ist die mehrsprachige Darstellung veröffentlichter Inhalte; für enthaltene personenbezogene Angaben gilt Art. 6 Abs. 1 lit. f DSGVO.
11. Empfänger und internationale Verarbeitung
Empfänger sind zuständige Personen bei Maurer Events, freigegebene Einlasshelfer im beschriebenen Umfang und die genannten Hosting-, Datenbank-, Medien-, Sicherheits-, E-Mail- und Zahlungsdienste. Behörden oder fachliche Berater können bei berechtigten gesetzlichen Anforderungen Daten erhalten. Zahlungsanbieter können für eigene Zwecke selbst verantwortlich sein.
Mehrere Anbieter sitzen außerhalb der EU beziehungsweise des EWR oder setzen dort Support und Unterauftragnehmer ein. Eine Verarbeitung insbesondere in den USA und bei Cloudinary auch in Israel ist möglich. Ein EU-Datenbankstandort allein schließt Drittlandzugriffe nicht aus.
Drittlandübermittlungen setzen Art. 44 ff. DSGVO voraus. Je nach Land und Empfänger kommen Angemessenheitsbeschlüsse, bei entsprechend zertifizierten US-Empfängern das EU-US Data Privacy Framework oder Standardvertragsklauseln mit erforderlichen ergänzenden Maßnahmen in Betracht. Informationen zu den für Ihre Daten maßgeblichen Empfängern, Verarbeitungsorten und Garantien sowie eine Kopie zugänglicher Garantien können Sie über unsere Kontaktadresse anfragen.
12. Speicherdauer und Löschung
Die Speicherdauer richtet sich nach Zweck, Bearbeitungsstand und gesetzlichen Pflichten. Reservierungs- und Ticketdaten werden für Buchung, Veranstaltung, Zahlungsabgleich und gegebenenfalls spätere Rückfragen oder Ansprüche benötigt. Ein abgelaufenes Ticket oder ein abgelaufener Scanner-Zugang löscht nicht automatisch sämtliche zugehörigen Daten.
Für steuer- und handelsrechtliche Unterlagen gelten die jeweiligen Fristen aus § 147 AO beziehungsweise § 257 HGB: grundsätzlich acht Jahre für Buchungsbelege, sechs Jahre für Handels- und Geschäftsbriefe und zehn Jahre für Bücher und bestimmte weitere Unterlagen. Fristbeginn ist regelmäßig das Ende des maßgeblichen Kalenderjahres. Diese Pflichten rechtfertigen keine pauschale gleich lange Aufbewahrung sämtlicher Browserkennungen, Login-Codes oder Ticketangaben.
Daten ohne fortbestehenden Zweck oder Aufbewahrungspflicht sind zu löschen oder zu anonymisieren. Laufende Ansprüche oder Verfahren können weitere Aufbewahrung erfordern. Sicherungskopien und Protokolle können nach ihrem Aufbewahrungszyklus zeitversetzt auslaufen. Kontaktieren Sie uns, um die Speicherdauer oder Löschung eines konkreten Vorgangs zu klären.
13. Ihre Datenschutzrechte
Nach den gesetzlichen Voraussetzungen haben Sie Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20). Wenden Sie sich dafür an unsere Kontaktadresse. Falls erforderlich, bitten wir um geeignete Angaben zur Zuordnung und Identitätsprüfung.
Einwilligungen können Sie jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
Bei Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO können Sie aus Gründen Ihrer besonderen Situation nach Art. 21 DSGVO widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern keine zwingenden schutzwürdigen Gründe oder Gründe für Rechtsansprüche vorliegen. Gegen Direktwerbung ist jederzeit ein Widerspruch ohne Begründung möglich.
Nach Art. 77 DSGVO können Sie sich bei einer Aufsichtsbehörde beschweren, insbesondere am Aufenthaltsort, Arbeitsplatz oder Ort des vermuteten Verstoßes. Für private Unternehmen in Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) zuständig.
