Stand: 04.09.2026
Bernhard Götzendorfer
Rittingergasse 15/11
1210 Wien, Österreich
E-Mail: office@gotzendorfer.at
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist. Die Verarbeitung erfolgt auf Grundlage der DSGVO (Datenschutz-Grundverordnung) und des österreichischen DSG (Datenschutzgesetz).
Beim Besuch unserer Website werden automatisch technische Daten erhoben: IP-Adresse, Browsertyp, Betriebssystem, Referrer-URL, Zeitpunkt des Zugriffs. Diese Daten werden für den technischen Betrieb benötigt (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse).
Bei der Erstellung eines Accounts erheben wir: E-Mail-Adresse, ggf. Name (wenn über Google oder Apple angemeldet). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Wenn Fotos hochgeladen werden, verarbeiten wir: Bilddateien, Upload-Zeitpunkt, Event-Zuordnung sowie optional den Namen des Uploaders (max. 100 Zeichen). GPS-Standortdaten aus EXIF-Metadaten werden beim Upload automatisch entfernt (Datenschutzmaßnahme). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Zahlungsdaten werden direkt von unserem Zahlungsdienstleister Stripe verarbeitet. Wir erhalten keine vollständigen Kreditkartennummern. Wir speichern: Zahlungsstatus, Rechnungsdaten, gewähltes Paket, Stripe-Zahlungs-ID. Verfügbare Zahlungsmethoden sind derzeit Kreditkarte, EPS und Klarna, auf unterstützten Geräten zusätzlich Apple Pay und Google Pay sowie je nach Land und Gerät weitere von Stripe bereitgestellte Zahlungsarten wie Link, Amazon Pay oder Bancontact (über Stripe Automatic Payment Methods). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Wenn ein Foto von einem Nutzer gemeldet wird, erheben wir: Grund der Meldung, optionale Beschreibung, IP-Adresse des Meldenden, Zeitstempel, die Zuordnung zum betroffenen Foto/Event sowie — sofern angegeben — die optionale E-Mail-Adresse und Sprache der meldenden Person. Der Event-Ersteller wird per E-Mail benachrichtigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz der Nutzer vor unangemessenen Inhalten und an der Aufrechterhaltung der Plattformintegrität. Für die optionale E-Mail-Adresse und Sprache: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 16 Abs. 5 DSA (rechtliche Verpflichtung) — ausschließlich zur Mitteilung des Ergebnisses unserer Prüfung an die meldende Person, wie es das Gesetz über digitale Dienste vorschreibt. Meldedaten werden für die Dauer des Events plus 30 Tage aufbewahrt.
Wenn ein Mitverwalter zur Verwaltung eines Events eingeladen wird, erheben wir: E-Mail-Adresse der eingeladenen Person, Einladungs-Token (UUID), Einladungsstatus (ausstehend/akzeptiert), Datum der Einladung sowie die Referenz des einladenden Nutzers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Ermöglichung der gemeinsamen Event-Verwaltung als Teil des Dienstes). Einladungs-Tokens laufen automatisch nach 7 Tagen ab. Mitverwalter-Mitgliedschaften bleiben bis zur Löschung des Events bestehen.
Bei einem Plan-Upgrade wird ein Audit-Datensatz in derplan_changes-Tabelle erstellt, der Folgendes enthält: Event-Referenz, bisheriger Plan, neuer Plan, gezahlter Preis, Stripe-Zahlungs-ID und Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung. Diese Daten sind Teil unserer Buchhaltung und müssen gemäß der österreichischen Bundesabgabenordnung (§ 132 BAO) 7 Jahre aufbewahrt werden.
Wenn du als Event-Helfer am Provisionsprogramm teilnimmst, verarbeiten wir folgende Daten:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung des Provisionsprogramms.
Aufbewahrung: 7 Jahre gemäß § 132 BAO (Bundesabgabenordnung) für steuerrelevante Unterlagen.
Wenn du dich für das EventDrop Partner-Programm bewirbst, verarbeiten wir folgende Daten:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung des Partner-Programms.
Aufbewahrung: Finanzdaten (Provisionsbeträge, Auszahlungen, IBAN/BIC) werden 7 Jahre gemäß § 132 BAO (Bundesabgabenordnung) aufbewahrt. Nicht-finanzielle Daten (Name, Website, Motivation) werden bei Beendigung des Partner-Kontos oder des Programms gelöscht.
Wir verwenden Sentry (Functional Software, Inc., San Francisco, USA) zur Fehlerüberwachung, um die Stabilität und Sicherheit unserer Anwendung sicherzustellen. Bei einem Fehler werden automatisch folgende technische Daten übermittelt:
Datenminimierung: Fehlerberichte können technische Diagnosedaten enthalten (z. B. Browsertyp, Fehlerkontext, technische Kennungen). Wir konfigurieren die Erfassung datenminimierend (sendDefaultPii: false): Es werden keine Foto-Inhalte übermittelt, keine Cookies ausgelesen und keine Session-Replays im Normalbetrieb aufgezeichnet. IP-Adressen werden nicht dauerhaft gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Aufrechterhaltung der Anwendungssicherheit und -stabilität. Die Fehlerüberwachung ist notwendig, um technische Probleme zu erkennen und zu beheben, die alle Nutzer betreffen.
Aufbewahrung: Fehlerdaten werden nach 90 Tagen automatisch von Sentry gelöscht.
Datenübermittlung: Daten können in den USA verarbeitet werden. Sentry nimmt am EU-U.S. Data Privacy Framework teil.
Wir verwenden Cookies, um die Grundfunktionen der Website sicherzustellen und dein Nutzungserlebnis zu verbessern. Die Rechtsgrundlage für den Einsatz technisch notwendiger Cookies ist § 165 TKG 2021 (österreichisches Telekommunikationsgesetz). Für nicht-essentielle Cookies (funktional, Analyse, Marketing) holen wir deine vorherige Einwilligung gemäß § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. a DSGVO ein.
Die Cookie-Kategorien:
sc_guest, ordnet eine anonyme Support-Anfrage deiner eigenen Sitzung zu und lässt den Gastgeber erkennen, wie viele Gäste Fotos beigesteuert haben — es enthält eine zufällige Kennung, nie deinen Namen) sowie ein lokal gespeichertes Merkmal, dass du den „App installieren“-Hinweis geschlossen hast (reine UI-Steuerung, kein Tracking). Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — technisch notwendige Cookies sind von der Einwilligungspflicht ausgenommen.ed_promo_seen), dass du den Aktionshinweis bereits geschlossen hast, damit er dir für den Rest der Aktion nicht erneut angezeigt wird — eine rein lokale UI-Steuerung ohne Tracking und ohne serverseitiges Auslesen. Es enthält keinen anderen Wert als „geschlossen“ und wird höchstens für die verbleibende Dauer der Aktion gespeichert. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — technisch notwendige Cookies sind von der Einwilligungspflicht ausgenommen.eventdrop-shared), bis du sie auf der Upload-Seite eines Events bestätigst. Die Dateien bleiben dabei auf deinem Gerät und werden erst beim tatsächlichen Hochladen an uns übermittelt. Sie werden nach 24 Stunden automatisch verworfen — ebenso sofort, sobald du sie übernommen oder verworfen hast. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — ohne diese Zwischenspeicherung lässt sich der von dir selbst ausgelöste Teilen-Vorgang nicht ausführen.eventdrop-saved), welche Fotos du bereits gesichert hast, damit dir beim nächsten Besuch nur neue angeboten werden — sowie, ob du den Hinweis zur Sicherung in Google Fotos geschlossen hast. Gespeichert wird je Eintrag: die Event-Kennung, die Upload-Kennung, eine Prüfsumme der Datei, der Zeitpunkt, die verwendete Methode und die Dateigröße — keine Namen, kein Bild. Die Daten verlassen deinen Browser nicht und entstehen erst, wenn du zum ersten Mal tatsächlich etwas sicherst, nicht schon beim Öffnen der Galerie. Sie werden entfernt, sobald du die Website-Daten deines Browsers für diese Seite löschst; in Safari werden sie nach 7 Tagen ohne Besuch automatisch entfernt, wenn du die Seite nicht zum Home-Bildschirm hinzugefügt hast. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — ohne diese lokale Aufzeichnung könnte die von dir selbst ausgelöste Sicherungsfunktion neue Dateien nicht von bereits gesicherten unterscheiden.eventdrop-last-event: Event-Code, Event-Titel und Zeitpunkt des Besuchs, 30 Tage), damit wir dir nach einem Teilen-Vorgang einen direkten Weg zurück zu diesem Event anbieten können. Dieser Eintrag wird nur mit deiner Einwilligung in diese Kategorie gesetzt, verlässt dein Gerät nicht und wird nach 30 Tagen automatisch entfernt. Lehnst du diese Kategorie ab, entfernen wir die gespeicherten Präferenzen und diesen Eintrag beim Speichern deiner Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_ref) speichert für 30 Tage, über welchen Partner du zu EventDrop gekommen bist (First-Click-Attribution). Wird nur mit deiner Einwilligung gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_src) speichert für 30 Tage, über welchen Kampagnenkanal (z. B. QR-Flyer, Print-Anzeige) du zu EventDrop gekommen bist (First-Click-Attribution). Wird nur mit deiner Marketing-Einwilligung gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_click) speichert für 90 Tage die Klick-Kennung (gclid, gbraid, wbraid von Google Ads oder fbclid von Meta), die die Werbeplattform an den Link einer Anzeige hängt (First-Click-Attribution) — damit eine Bestellung, die du Tage später aufgibst, dieser Anzeige noch zugeordnet werden kann. Ein zweites Cookie (ed_utm) speichert für denselben Zeitraum die Kampagnen-Kennzeichnungen aus diesem Link (utm_source, utm_medium, utm_campaign, utm_content, utm_term) — kurze Textwerte, die die Kampagne benennen, nicht dich. Beide werden nur mit deiner Marketing-Einwilligung gesetzt und beim Widerruf gelöscht. Auf unseren Marketing-Landeseiten und auf der Bestellbestätigungsseite setzt das Google-Tag zusätzlich ein eigenes Cookie (_gcl_aw), das diesen Klick mit deinem Besuch verknüpft — und, sobald eine Bestellung bestätigt ist, mit der Conversion. Wofür wir das verwenden, steht in Abschnitt 5d. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO._fbp) wird vom Meta-Pixel (Facebook/Instagram-Werbung) auf unseren Marketing-Landeseiten, beim Anlegen eines Events und auf der Bestellbestätigungsseite gesetzt — nur mit deiner Marketing-Einwilligung — und speichert für bis zu 90 Tage eine Browser-Kennung, damit Meta messen kann, ob eine unserer Anzeigen zu einem Besuch, einer Event-Anlage oder einer Bestellung geführt hat. Ohne Marketing-Einwilligung wird das Meta-Pixel gar nicht erst geladen. Was dabei übermittelt wird, steht in Abschnitt 5. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.Wir arbeiten mit folgenden Dienstleistern zusammen. Alle genannten US-Anbieter stützen die Übermittlung auf eine gültige Grundlage nach Kapitel V DSGVO: entweder auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (DPF, Art. 45 DSGVO) oder auf EU-Standardvertragsklauseln (SCCs, Art. 46 DSGVO). Die jeweils herangezogene Grundlage ist beim einzelnen Anbieter angegeben. Sollte sich die herangezogene Übermittlungsgrundlage bei einem Anbieter ändern, aktualisieren wir diese Information vorab und nennen die dann herangezogene Grundlage (Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO).
Auftragsverarbeitungsverträge (DSGVO Art. 28): Wir haben mit allen aufgeführten Auftragsverarbeitern Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO abgeschlossen. Diese Verträge regeln die rechtmäßige Verarbeitung personenbezogener Daten in unserem Auftrag und gewährleisten die erforderlichen technischen und organisatorischen Maßnahmen. Kopien sind auf Anfrage unter office@gotzendorfer.at erhältlich.
Änderungen der Auftragsverarbeiterliste: Diese Liste kann sich ändern. Wir informieren dich vorab über wesentliche Änderungen und geben dir die Möglichkeit zum Widerspruch gemäß Art. 28 Abs. 4 DSGVO. Stand dieser Liste: 4. September 2026.
Hochgeladene Fotos werden automatisch durch künstliche Intelligenz (Google Gemini, direkt über die Google Gemini API) analysiert. Zweck der Verarbeitung:
Zusammen mit jedem Foto werden der Event-Titel, die Event-Beschreibung und der Event-Typ als Kontext übermittelt, um die Qualität der Analyse zu verbessern.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) zur Verbesserung der Nutzererfahrung und zum Schutz vor unangemessenen Inhalten.
Die Fotos werden dem KI-Anbieter zur Analyse übermittelt und ausschließlich zur Bereitstellung dieser Funktion verarbeitet. Eine Speicherung beim Anbieter erfolgt nur im Rahmen von dessen API-Richtlinien (z.B. zur Missbrauchskontrolle). Es findet keine Profilbildung statt. Deine Fotos werden nicht zum Training von KI-Modellen verwendet.
Keine automatisierten Einzelentscheidungen (Art. 22 DSGVO): Die KI-Verarbeitung trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung gegenüber Nutzern. Es findet kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt. Alle KI-Ergebnisse (Tags, Highlights, Captions, Moderations-Flags) dienen ausschließlich als Vorschläge und können vom Event-Ersteller überschrieben werden.
EventDrop bietet einen KI-gestützten Support-Chat zur Unterstützung bei Fragen zur Plattform. Die Anfragen werden vom KI-Sprachmodell Google Gemini (Google LLC, siehe Abschnitt 5) verarbeitet.
Verarbeitete Daten bei Chat-Interaktionen:
Eskalation: Wenn der KI-Assistent deine Anfrage nicht lösen kann, wird der wörtliche Verlauf deines Gesprächs (deine Nachrichten und die Antworten des Assistenten) samt einer kurzen Zusammenfassung und — falls du angemeldet bist — deiner E-Mail-Adresse per E-Mail (Versand über Resend, siehe Abschnitt 5) an unser Support-Team (office@gotzendorfer.at) zur manuellen Bearbeitung weitergeleitet. Die Verwendung erfolgt ausschließlich zur Beantwortung dieser Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Bereitstellung von Kundensupport als Teil des Dienstes). Nachrichteninhalte werden nicht dauerhaft gespeichert und nicht zum Training von KI-Modellen verwendet. Chat-Metadaten (Status, Zeitstempel, Session-ID, Sprache und — bei angemeldeten Nutzern — deine Nutzer-ID) werden nach 90 Tagen automatisch gelöscht — bei eskalierten Anfragen nach 12 Monaten.
Bei der Event-Erstellung kann der eingegebene Event-Titel an das KI-Sprachmodell Google Gemini (Google LLC, siehe Abschnitt 5) übermittelt werden, um folgende Vorschläge zu generieren:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Unterstützung bei der Event-Erstellung als Teil des Dienstes). Der Event-Titel wird zur Bereitstellung dieser Funktion verarbeitet; eine Speicherung beim Anbieter erfolgt nur im Rahmen von dessen API-Richtlinien (z.B. zur Missbrauchskontrolle), eine Nutzung zum Training von KI-Modellen findet nicht statt. Die Vorschläge sind optional und können vom Nutzer geändert oder ignoriert werden.
Wir bewerben EventDrop in Google Ads. Damit eine spätere Bestellung der Anzeige zugeordnet werden kann, die zu ihr geführt hat, läuft das Google-Tag (gtag.js, Google LLC, siehe Abschnitt 5) an genau zwei Stellen: als reiner Conversion-Linker, ohne jede Bestelldaten, auf unseren Marketing-Landeseiten (Startseite, Preise, Anlass-Seiten, Vergleichsseiten und einige weitere — die vollständige Liste ist GOOGLE_ADS_CSP_PATHS in src/lib/analytics/google-ads.ts), und mit den unten beschriebenen tatsächlichen Bestelldaten auf der Bestellbestätigungsseite (/checkout/erfolg). In Event-Galerien, auf Upload-Seiten und im Dashboard läuft es nicht; auf allen anderen Seiten verbietet unsere Content-Security-Policy jede Verbindung zu Googles Werbe-Hosts.
Die beiden Stellen übermitteln Unterschiedliches. Auf den Landeseiten setzt das Tag ausschließlich sein eigenes First-Party-Cookie (_gcl_aw) und verknüpft damit eine bereits in der Seiten-URL vorhandene Klick-Kennung mit deinem Besuch — Bestellbetrag, Währung, E-Mail-Hash oder Bestellkennung werden dort NICHT gesendet. Erst auf der Bestellbestätigungsseite übermittelt das Tag bei einer bestätigten Bestellung zusätzlich die unten genannten Bestelldaten.
Ohne deine Marketing-Einwilligung passiert gar nichts. Das Google-Tag wird dann nicht einmal angefordert: keine Verbindung zu googletagmanager.com, keine cookielosen Vorab-Signale und keine Übermittlung deiner IP-Adresse an Google. Wir nutzen Googles Consent Mode bewusst in der Variante „Basic“ und nicht „Advanced“ — letztere würde schon Signale an Google senden, bevor du entschieden hast.
Bei einer bestätigten Bestellung werden übermittelt:
ed_click-Cookie, sofern eine gespeichert wurde (siehe Abschnitt 4).Mit deiner Marketing-Einwilligung erlauben wir Google zugleich, diese Daten für die Personalisierung von Werbung zu verwenden (Consent-Mode-Signale ad_storage, ad_user_data, ad_personalization). Auf die weitere Verarbeitung durch Google haben wir keinen Einfluss; Google beschreibt sie in seiner eigenen Datenschutzerklärung. Hochgeladene Fotos, Event-Inhalte und dein Name werden nie an Google Ads übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und § 165 Abs. 3 TKG 2021 für das Speichern und Auslesen von Daten auf deinem Gerät. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft in den Cookie-Einstellungen widerrufen; das ed_click-Cookie wird dann gelöscht und es wird kein Google-Tag mehr geladen. Empfänger und Drittlandtransfer: Google LLC (Mountain View, USA), DPF-zertifiziert, Übermittlungsgrundlage Art. 45 DSGVO — siehe Abschnitt 5.
Zusätzlich zu den Skripten in deinem Browser (Abschnitte 5 und 5d) übermitteln wir einen bestätigten Kauf direkt von unserem Server an Meta (Conversions API) und an Google Ads. Skripte im Browser fallen häufig aus, und ohne verlässliche Messung geben wir Werbebudget nach Zahlen aus, die es nicht gibt.
Bei einer bestätigten Bestellung übermitteln wir:
ed_click, Abschnitt 4), und das geschieht nur mit deiner Marketing-Einwilligung.An Meta übermitteln wir zusätzlich das Anlegen eines Events — nur die Tatsache, ohne Titel, ohne Namen und ohne Geldwert. Browser-Ereignis und Server-Ereignis tragen dieselbe Ereigniskennung, damit Meta sie als EIN Ereignis zählt und nicht als zwei.
Google Ads: Der serverseitige Upload findet nur statt, wenn eine Google-Klick-Kennung (gclid, gbraid oder wbraid) vorliegt — und die wird ausschließlich mit deiner Marketing-Einwilligung gespeichert. Ohne deine Einwilligung übermitteln wir auch serverseitig nichts an Google Ads.
Meta: Die serverseitige Übermittlung findet nur mit deiner Marketing-Einwilligung statt. Sie hängt nicht daran, ob ein Skript in deinem Browser lief — sie findet auch dann statt, wenn kein Meta-Pixel geladen wurde —, wohl aber an deiner Einwilligung: wir halten sie im Moment des Kaufs (bzw. der Event-Anlage) fest und übermitteln ohne sie nichts. Wurde keine Klick-Kennung gespeichert, werden Betrag, Währung, Bestellkennung und der E-Mail-Hash übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — dieselbe Grundlage wie beim Browserpfad (Abschnitte 5 und 5d). Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft in den Cookie-Einstellungen widerrufen; ab diesem Moment wird nichts mehr übermittelt.
Bis zur Übermittlung liegen diese Ereignisse in einer Warteschlange auf unserem Server und werden dort nach 13 Monaten automatisch gelöscht (siehe Aufbewahrungsfristen weiter unten). Hochgeladene Fotos, Event-Inhalte und dein Name werden nie an Meta oder Google Ads übermittelt. Empfänger und Drittlandtransfer wie in Abschnitt 5: Meta Platforms Ireland Limited und Google LLC, DPF-zertifiziert, Übermittlungsgrundlage Art. 45 DSGVO.
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt, es sei denn, gesetzliche Aufbewahrungspflichten erfordern eine längere Speicherung.
| Datenart | Aufbewahrungsfrist | Rechtsgrundlage |
|---|---|---|
| Zahlungs- & Rechnungsdaten | 7 Jahre | § 132 BAO |
| Account-Daten | Bis zur Löschung + 30 Tage | Art. 6(1)(b) DSGVO |
| Event-Fotos | Bis zur manuellen Löschung, spätestens 30 Tage nach Event-Ablauf (automatische Löschung) | Art. 6(1)(b) DSGVO |
| Server-Logs | 30 Tage | Art. 6(1)(f) DSGVO |
| Analyse-Daten | 365 Tage | Art. 6(1)(a) DSGVO |
| Werbe-Klick-Kennung (Cookie ed_click, auf deinem Gerät gespeichert; siehe § 4 und § 5d) | 90 Tage; Löschung bei Widerruf der Marketing-Einwilligung | Art. 6(1)(a) DSGVO |
| Meta-Pixel-Kennung (Cookie _fbp, auf deinem Gerät gespeichert; siehe § 4 und § 5) | Bis zu 90 Tage; ohne Marketing-Einwilligung nicht gesetzt | Art. 6(1)(a) DSGVO |
| Einwilligungsnachweise | 3 Jahre | Art. 7(1) DSGVO |
| Foto-Meldungen (inkl. optionaler E-Mail-Adresse/Sprache der meldenden Person, nur für die Mitteilung des Prüfungsergebnisses) | Event-Dauer + 30 Tage | Art. 6(1)(f) DSGVO |
| Mitverwalter-Einladungs-Tokens | 7 Tage | Art. 6(1)(b) DSGVO |
| Mitverwalter-Mitgliedschaften | Bis zur Event-Löschung | Art. 6(1)(b) DSGVO |
| Plan-Änderungs-Audit | 7 Jahre | § 132 BAO |
| E-Mail-Unterdrückungsliste (Bounces/Beschwerden) — Zustellbarkeit / Schutz vor wiederholtem Versand an unzustellbare Adressen | Bis zur manuellen Aufhebung, spätestens mit Kontolöschung | Art. 6(1)(f) DSGVO |
| Provisionsdaten | 7 Jahre | § 132 BAO (steuerrelevante Unterlagen) |
| Partnerdaten (finanziell) | 7 Jahre | § 132 BAO |
| Partnerdaten (nicht-finanziell) | Bis zur Beendigung des Partner-Kontos | Art. 6(1)(b) DSGVO |
| Fehlerüberwachungsdaten (Sentry) | 90 Tage | Art. 6(1)(f) DSGVO |
| Support-Chat-Metadaten (Status, Zeitstempel, Session-ID, Sprache, Nutzer-ID bei angemeldeten Nutzern —Nachrichteninhalte werden nicht dauerhaft gespeichert) | 90 Tage; eskalierte Anfragen 12 Monate | Art. 6(1)(b) DSGVO |
| KI-Analyseergebnisse zu Fotos (Bildbeschreibung, Schlagworte, Qualitäts-Score, Moderations-Einstufung — gespeichert am Foto-Datensatz) | Wie das Foto selbst — gelöscht mit der Foto-/Event-Löschung (30 Tage nach Ablauf) | Art. 6(1)(f) DSGVO |
| Checkout-Telemetrie (pseudonymisiert: keine E-Mail, kein Name, keine IP — Kennungen nur als HMAC-SHA256, dazu Tarif, Betrag, Gutschein- und Kampagnenparameter) | 13 Monate | Art. 6(1)(f) DSGVO |
| Werbekonversions-Warteschlange (pseudonymisiert: SHA-256-gehashte E-Mail-Adresse, Werbe-Klick-Kennung, Bestellwert und Währung — Übermittlung an Google und Meta nur mit Marketing-Einwilligung) | 13 Monate | Art. 6(1)(a) und Art. 6(1)(f) DSGVO |
| Partner-Klickzähler (Tagessumme je Partner-Empfehlungslink — nichts über die klickende Person: keine IP-Adresse, kein Browser-Kennzeichen, keine Besucher-Kennung) | Solange das Partnerkonto besteht — die Zählerzeilen werden mit dem Partnerkonto automatisch mitgelöscht | Art. 6(1)(b) DSGVO |
| Geräteweites Sicherungs-Manifest (IndexedDB eventdrop-saved, auf deinem Gerät gespeichert; siehe § 4) | Bis du die Website-Daten deines Browsers für diese Seite löschst; in Safari nach 7 Tagen ohne Besuch, wenn die Seite nicht zum Home-Bildschirm hinzugefügt ist | § 165 Abs. 3 TKG 2021 |
Dieser Abschnitt richtet sich an Unternehmerinnen und Unternehmer sowie deren Mitarbeitende, deren berufliche Kontaktdaten wir nicht bei ihnen selbst, sondern aus öffentlich zugänglichen Quellen erhalten haben — etwa um zu prüfen, ob eine Zusammenarbeit im EventDrop-Partnerprogramm in Frage kommt. Er beschreibt eine eigenständige Verarbeitung und gilt unabhängig davon, ob Sie ein EventDrop-Konto haben. Er dient der Erfüllung unserer Informationspflicht nach Art. 14 DSGVO.
Bernhard Götzendorfer
Einzelunternehmen
Rittingergasse 15/11
1210 Wien, Österreich
E-Mail: office@gotzendorfer.at
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nicht vor (siehe Abschnitt 9). Datenschutzanfragen zu dieser Verarbeitung werden unter der oben genannten Adresse bearbeitet.
Wir haben diese Daten nicht bei Ihnen erhoben. Sie stammen aus den folgenden öffentlich zugänglichen Quellen:
Auf Anfrage nennen wir Ihnen die konkrete Quelle und, soweit vorhanden, die konkrete Fundstellen-URL, aus der Ihre Daten stammen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse. Die verfolgten berechtigten Interessen sind: die Anbahnung einer Geschäftsbeziehung mit fachlich passenden Dienstleistern, die Richtigkeit und Aktualität der zugrunde liegenden Unternehmensdaten, die Vermeidung unnötiger und fehlgeleiteter Kontaktaufnahmen sowie die zuverlässige Beachtung von Widersprüchen. Erwägungsgrund 47 der DSGVO nennt die Verarbeitung zum Zwecke der Direktwerbung ausdrücklich als mögliches berechtigtes Interesse.
Ob eine Kontaktaufnahme über einen bestimmten Kanal (E-Mail, Telefon, Messenger) tatsächlich erfolgen darf, richtet sich zusätzlich nach den telekommunikations- und wettbewerbsrechtlichen Vorschriften und wird je Kanal und Land gesondert geprüft.
Die Kernverarbeitung erfolgt auf Servern innerhalb der EU bzw. des EWR; für die KI-gestützte Klassifizierung werden Daten an Google LLC in die USA übermittelt (siehe Drittland-Hinweis unten). Beteiligt sind folgende Kategorien von Empfängern:
Wir veröffentlichen Ihre personenbezogenen Kontaktdaten nicht und geben diese Daten nicht zum Verkauf, zur Miete oder in sonstiger Weise an Dritte für deren eigene Zwecke weiter.
Mit Ausnahme der KI-gestützten Klassifizierung verarbeiten alle oben genannten Empfänger diese Daten auf Servern innerhalb der EU bzw. des EWR. Für die oben beschriebene KI-gestützte Klassifizierung und Strukturierung werden die Daten an Google LLC in die USA übermittelt. Diese Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); Google LLC ist unter dem DPF zertifiziert. Sollte sich die herangezogene Übermittlungsgrundlage ändern, aktualisieren wir diese Information vorab und nennen die dann herangezogene Grundlage (Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO).
Der Vollständigkeit halber: Bis zum 3. Mai 2026 haben wir zur Anreicherung von Unternehmensdaten einen US-amerikanischen Dienstleister (Apollo.io) eingesetzt. Dieser Einsatz wurde beendet und wird nicht wieder aufgenommen. Wenn Sie wissen möchten, ob Ihr Datensatz davon betroffen war, wenden Sie sich bitte an die oben genannte Adresse.
Wir speichern diese Daten nur so lange, wie sie für die oben genannten Zwecke erforderlich sind, also für die Prüfung einer möglichen Partnerschaft, den Herkunftsnachweis, die Datenqualität sowie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Nicht relevante, unrichtige oder widersprochene Datensätze werden gelöscht, berichtigt oder auf einen Sperrlisteneintrag reduziert.
Wenn Sie widersprechen, bewahren wir einen Sperrlisteneintrag unbefristet auf. Dieser Eintrag enthält ausschließlich einen kryptografisch geschlüsselten Hashwert des betroffenen Identifikators (z. B. Ihrer E-Mail-Adresse), nicht den Identifikator selbst. Genau das ermöglicht es uns, Ihren Widerspruch dauerhaft zu beachten und zu verhindern, dass dieselben Kontaktdaten zu einem späteren Zeitpunkt erneut aus einer öffentlichen Quelle erfasst werden.
Ihnen stehen auch für diese Verarbeitung die in Abschnitt 7 genannten Rechte zu: Auskunft (Art. 15 DSGVO, einschließlich Auskunft über die Herkunft der Daten), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20), soweit anwendbar. Zur Ausübung genügt eine Nachricht an office@gotzendorfer.at. Wir antworten binnen eines Monats.
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.
Werden personenbezogene Daten zum Zwecke der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, werden Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.
Eine kurze Nachricht an office@gotzendorfer.at genügt — eine Antwort auf eine Nachricht, die Sie von uns erhalten haben, genügt ebenso. Es ist keine bestimmte Form erforderlich, es müssen keine Gründe genannt werden, und es entstehen Ihnen dabei keine Kosten. Wir erfassen den Widerspruch am selben Arbeitstag und kontaktieren Sie nicht erneut.
Auch für diese Verarbeitung haben Sie das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen. In Österreich ist das die Österreichische Datenschutzbehörde — Kontaktdaten in Abschnitt 10.
Du hast folgende Rechte nach der DSGVO:
Zur Ausübung deiner Rechte wende dich bitte an: office@gotzendorfer.at
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die automatische KI-Bildanalyse deiner Fotos (Abschnitt 5a) zu widersprechen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt.
Eine formlose E-Mail an office@gotzendorfer.at genügt — nenne dabei das betroffene Foto oder Event. Das Foto wird dann von der automatischen Analyse ausgenommen bzw. bereits gespeicherte Analyseergebnisse werden entfernt.
Zusätzlich zu deinem Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO gewährt die Verordnung (EU) 2023/2854 (EU Data Act, anwendbar seit September 2025) dir das Recht auf Zugang zu und Übertragung von Daten, die durch deine Nutzung unseres digitalen Dienstes erzeugt werden. Du kannst jederzeit alle deine Daten über Einstellungen > Datenexport in deinem Konto exportieren. Der Export umfasst dein Profil, Events, Uploads, Kommentare, Reaktionen, Analysen, Planänderungen, Event-Mitglieder, Zahlungshistorie, Fotomeldungen, Event-Verlängerungen, Recap-Videos, Provisionen, Provisionszahlungen, Partner, Partner-Empfehlungen, Partner-Auszahlungen und Partner-Auszahlungskorrekturen im maschinenlesbaren JSON-Format.
Die Bestellung eines Datenschutzbeauftragten ist nicht erforderlich, da die Voraussetzungen gemäß Art. 37 DSGVO (i.V.m. § 5 DSG) nicht erfüllt sind. EventDrop wird als Kleinunternehmen betrieben. Es liegt keine Kerntätigkeit in der regelmäßigen und systematischen Überwachung von Betroffenen in großem Umfang vor, ebenso wenig eine umfangreiche Verarbeitung besonderer Datenkategorien. Für Datenschutzanfragen wende dich bitte an office@gotzendorfer.at.
Du hast das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:
Österreichische Datenschutzbehörde / Austrian Data Protection Authority
Barichgasse 40-42
1030 Wien
www.dsb.gv.at
Stand: September 2026