Datenschutzerklärung
Stand: 10.10.2026
Stand: 10.10.2026
Stand: 10.10.2026
Bernhard Götzendorfer
Rittingergasse 15/11
1210 Wien, Österreich
E-Mail: office@gotzendorfer.at
Bei Veranstaltungen, die ein Unternehmen oder eine andere Organisation im Rahmen ihrer beruflichen oder geschäftlichen Tätigkeit über EventDrop durchführt (etwa eine Firmenfeier), ist für die dort hochgeladenen Fotos und Videos und für die angegebenen Namen, Kommentare und Reaktionen diese Organisation verantwortlich; wir verarbeiten diese Daten dann in ihrem Auftrag (Art. 28 DSGVO). Anfragen zu diesen Daten richten Sie am besten an die Organisation; erreichen sie uns, leiten wir sie weiter. Für die Verarbeitungen, die wir auch bei solchen Veranstaltungen in eigener Verantwortung vornehmen — etwa den Schutz vor Missbrauch über die IP-Adresse, die Fehlerüberwachung, die Bearbeitung von Meldungen nach dem Digital Services Act, die Zählung der Nutzung je Event und die Abrechnung —, bleiben wir Verantwortlicher; dafür gilt diese Datenschutzerklärung.
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Dienste erforderlich ist. Die Verarbeitung erfolgt auf Grundlage der DSGVO (Datenschutz-Grundverordnung) und des österreichischen DSG (Datenschutzgesetz).
Beim Besuch unserer Website werden automatisch technische Daten erhoben: IP-Adresse, Browsertyp, Betriebssystem, Referrer-URL, Zeitpunkt des Zugriffs. Diese Daten werden für den technischen Betrieb benötigt (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse).
Bei der Erstellung eines Accounts erheben wir: E-Mail-Adresse, ggf. Name (wenn Sie sich auf der Website mit Google anmelden; in der App ist das nicht möglich). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Wenn Fotos hochgeladen werden, verarbeiten wir: Bilddateien, Upload-Zeitpunkt, Event-Zuordnung sowie optional den Namen des Uploaders (max. 100 Zeichen). Aus den EXIF-Metadaten des Fotos behalten wir nur den Aufnahmezeitpunkt (Datum und Uhrzeit der Kamera), damit die Galerie nach Tagen gegliedert werden kann; alle übrigen EXIF-Metadaten, einschließlich GPS-Standortdaten, werden beim Upload automatisch entfernt (Datenschutzmaßnahme). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Zahlungsdaten werden direkt von unserem Zahlungsdienstleister Stripe verarbeitet. Wir erhalten keine vollständigen Kreditkartennummern. Wir speichern: Zahlungsstatus, Rechnungsdaten, gewähltes Paket, Stripe-Zahlungs-ID. Verfügbare Zahlungsmethoden sind derzeit Kreditkarte, EPS und Klarna, auf unterstützten Geräten zusätzlich Apple Pay und Google Pay sowie je nach Land und Gerät weitere von Stripe bereitgestellte Zahlungsarten wie Link, Amazon Pay oder Bancontact (über Stripe Automatic Payment Methods). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung.
Nach dem Kauf eines Pakets oder eines Upgrades fragen wir Sie auf der Bestätigungsseite, wie Sie von EventDrop erfahren haben (Auswahl aus einer festen Liste, optional ein kurzer Freitext). Die Antwort ist freiwillig, Sie können die Frage überspringen. Wir speichern sie getrennt von den Zahlungsdaten, Ihrem Kauf zugeordnet, und löschen sie nach 13 Monaten — früher mit Ihrem Konto, wenn Sie es vorher löschen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Auswertung, wie Käufer auf EventDrop aufmerksam werden.
Wenn ein Foto von einem Nutzer gemeldet wird, erheben wir: Grund der Meldung, optionale Beschreibung, IP-Adresse des Meldenden, Zeitstempel, die Zuordnung zum betroffenen Foto/Event sowie — sofern angegeben — die optionale E-Mail-Adresse und Sprache der meldenden Person. Der Event-Ersteller wird per E-Mail benachrichtigt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am Schutz der Nutzer vor unangemessenen Inhalten und an der Aufrechterhaltung der Plattformintegrität. Für die optionale E-Mail-Adresse und Sprache: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 16 Abs. 5 DSA (rechtliche Verpflichtung) — ausschließlich zur Mitteilung des Ergebnisses unserer Prüfung an die meldende Person, wie es das Gesetz über digitale Dienste vorschreibt. Meldedaten werden für die Dauer des Events plus 30 Tage aufbewahrt.
Jede Meldung geht außerdem als Kopie per E-Mail (Versand über Resend, siehe Abschnitt 5) an unser Support-Postfach office@gotzendorfer.at: Grund, Beschreibung, Zeitpunkt, Titel und Code des Events sowie die Kennungen von Foto und Meldung — ohne die E-Mail-Adresse der meldenden Person. So prüfen wir selbst, wenn eine Rechtsverletzung gemeldet wird oder die meldende Person der Entscheidung des Event-Erstellers widerspricht. Haben Sie eine E-Mail-Adresse angegeben, schicken wir Ihnen unverzüglich eine Eingangsbestätigung (Art. 16 Abs. 4 DSA) und später die Mitteilung über die Entscheidung. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 16 Abs. 4 und 6 DSA. Die Kopie im Support-Postfach wird nicht automatisch mit der Meldung gelöscht; wir bewahren sie zur Bearbeitung der Meldung und zum Nachweis unserer Pflichten nach dem DSA auf und löschen sie sechs Monate nach Eingang der Meldung – ist das gemeldete Foto zur Beweissicherung für eine Behörde gesperrt, erst nach deren Freigabe.
Wenn ein Mitverwalter zur Verwaltung eines Events eingeladen wird, erheben wir: E-Mail-Adresse der eingeladenen Person, Einladungs-Token (UUID), Einladungsstatus (ausstehend/akzeptiert), Datum der Einladung sowie die Referenz des einladenden Nutzers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Ermöglichung der gemeinsamen Event-Verwaltung als Teil des Dienstes). Einladungs-Tokens laufen automatisch nach 7 Tagen ab. Mitverwalter-Mitgliedschaften bleiben bis zur Löschung des Events bestehen.
Bei einem Plan-Upgrade wird ein Audit-Datensatz in derplan_changes-Tabelle erstellt, der Folgendes enthält: Event-Referenz, bisheriger Plan, neuer Plan, gezahlter Preis, Stripe-Zahlungs-ID und Zeitstempel.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO — rechtliche Verpflichtung. Diese Daten sind Teil unserer Buchhaltung und müssen gemäß der österreichischen Bundesabgabenordnung (§ 132 BAO) 7 Jahre aufbewahrt werden.
Wenn Sie als Event-Helfer am Provisionsprogramm teilnehmen, verarbeiten wir folgende Daten:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung des Provisionsprogramms.
Aufbewahrung: 7 Jahre gemäß § 132 BAO (Bundesabgabenordnung) für steuerrelevante Unterlagen.
Wenn Sie sich für das EventDrop Partner-Programm bewerben, verarbeiten wir folgende Daten:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung des Partner-Programms.
Aufbewahrung: Finanzdaten (Provisionsbeträge, Auszahlungen, IBAN/BIC) werden 7 Jahre gemäß § 132 BAO (Bundesabgabenordnung) aufbewahrt. Nicht-finanzielle Daten (Name, Website, Motivation) werden bei Beendigung des Partner-Kontos oder des Programms gelöscht.
Wir verwenden Sentry (Functional Software, Inc., San Francisco, USA), um Fehler und Leistungsprobleme unserer Anwendung zu erkennen und ihre Stabilität und Sicherheit sicherzustellen. Übermittelt werden:
Datenminimierung: Die automatische Erfassung des Sentry-SDK haben wir für jede Datenkategorie ausdrücklich festgelegt. Von sich aus erfasst das SDK keine Nutzerdaten oder IP-Adressen, keine Cookies, keine Inhalte von HTTP-Anfragen und -Antworten, keine Werte lokaler Programmvariablen, keine Ergebnisse von Datenbankabfragen und keine Inhalte von KI-Anfragen oder -Antworten. Foto-Inhalte werden nie übermittelt. Als Fehlerkontext übermitteln wir das Ergebnis einer Serveraktion (etwa Erfolg oder einen Fehlercode), sofern es keine Zugangsberechtigungen oder umfangreichen personenbezogenen Daten enthält. Adressen und technische Kopfzeilen von Anfragen (z. B. Browsertyp, Sprache) übermitteln wir ohne die Kopfzeilen, die eine IP-Adresse oder Nutzerkennung tragen; E-Mail-Adressen und Zugangsberechtigungen entfernen wir vor dem Versand. Session-Replays zeichnen wir nicht auf.
Übertragungsweg: Fehlerberichte und Leistungsdaten aus Ihrem Browser senden wir über eine Adresse unserer eigenen Domain (eventdrop.at/monitoring) an Sentry. Unser Server leitet dabei nur den Bericht selbst weiter, ohne Ihre IP-Adresse und ohne weitere Angaben Ihrer Anfrage; als Absender sieht Sentry unseren Server. CSP-Berichte sendet Ihr Browser direkt an Sentry; dabei erhält Sentry technisch bedingt Ihre IP-Adresse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Stabilität und Sicherheit der Anwendung. Die Leistungsmessung in Ihrem Browser schalten Sie mit dem Schalter „Reichweitenmessung“ in den Cookie-Einstellungen ab (Widerspruch nach Art. 21 Abs. 1 DSGVO); die Übermittlung von Fehlern bleibt davon unberührt.
Aufbewahrung: Sentry löscht die Daten spätestens nach 90 Tagen.
Datenübermittlung: Daten können in den USA verarbeitet werden. Sentry ist nach dem EU-U.S. Data Privacy Framework zertifiziert; Übermittlungsgrundlage: Art. 45 DSGVO (Angemessenheitsbeschluss), hilfsweise EU-Standardvertragsklauseln (Art. 46 DSGVO).
EventDrop gibt es auch als App für iOS (App Store) und Android (Google Play). Die App ist eine Begleit-App für Gastgeberinnen und Gastgeber: Sie zeigt den Dienst von eventdrop.at in einem eingebetteten Browserfenster an. Es gelten daher dieselben Verarbeitungen, die diese Datenschutzerklärung für die Website beschreibt, mit folgenden Besonderheiten:
Wir verwenden Cookies, um die Grundfunktionen der Website sicherzustellen und Ihr Nutzungserlebnis zu verbessern. Die Rechtsgrundlage für den Einsatz technisch notwendiger Cookies ist § 165 TKG 2021 (österreichisches Telekommunikationsgesetz). Für nicht-essentielle Cookies (funktional, Marketing) holen wir Ihre vorherige Einwilligung gemäß § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. a DSGVO ein.
Die Cookie-Kategorien:
sc_guest) wird gesetzt, sobald Sie eine Event-Galerie oder eine Upload-Seite aufrufen. Es enthält eine zufällige Kennung, nie Ihren Namen, ist HttpOnly (kein Skript im Browser kann es auslesen), von uns signiert und läuft nach 24 Stunden ab. Es sorgt dafür, dass Sie Ihre eigene Reaktion wieder zurücknehmen und ein selbst hochgeladenes Foto mit „Mein Foto entfernen“ löschen können, hält Ihren persönlichen Fortschritt bei den Fotoaufgaben eines Events fest, ordnet eine anonyme Support-Anfrage Ihrer eigenen Sitzung zu, lässt den Gastgeber erkennen, wie viele Gäste Fotos beigesteuert haben, und hält Sie bei derselben Darstellungsvariante, wenn wir zwei Fassungen einer Seite vergleichen. Für diesen Vergleich zählen wir je Variante nur, dass ein Abschnitt gesehen und ob er angeklickt wurde — es entsteht kein Profil, und die Kennung wird nicht in diese Zählungen geschrieben. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 und Art. 6 Abs. 1 lit. f DSGVO — das Cookie ist für die von Ihnen genutzten Funktionen technisch notwendig, wir fragen dafür deshalb keine Einwilligung ab.ed_promo_seen), dass Sie den Hinweis auf unsere zeitlich begrenzte Rabattaktion bereits geschlossen haben. Diesen Hinweis gibt es nicht mehr, ein neues Cookie dieser Art wird also nicht mehr gesetzt; falls Ihr Browser vorher eines bekommen hat, liegt es weiterhin dort, wird nie ausgelesen, enthält keinen anderen Wert als „geschlossen“ und läuft spätestens am 3. Oktober 2026 ab. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — technisch notwendige Cookies sind von der Einwilligungspflicht ausgenommen.eventdrop-shared), bis Sie sie auf der Upload-Seite eines Events bestätigen. Die Dateien bleiben dabei auf Ihrem Gerät und werden erst beim tatsächlichen Hochladen an uns übermittelt. Sie werden nach 24 Stunden automatisch verworfen — ebenso sofort, sobald Sie sie übernommen oder verworfen haben. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — ohne diese Zwischenspeicherung lässt sich der von Ihnen selbst ausgelöste Teilen-Vorgang nicht ausführen.eventdrop-saved), welche Fotos Sie bereits gesichert haben, damit Ihnen beim nächsten Besuch nur neue angeboten werden — sowie, ob Sie den Hinweis zur Sicherung in Google Fotos geschlossen haben. Gespeichert wird je Eintrag: die Event-Kennung, die Upload-Kennung, eine Prüfsumme der Datei, der Zeitpunkt, die verwendete Methode und die Dateigröße — keine Namen, kein Bild. Die Daten verlassen Ihren Browser nicht und entstehen erst, wenn Sie zum ersten Mal tatsächlich etwas sichern, nicht schon beim Öffnen der Galerie. Sie werden entfernt, sobald Sie die Website-Daten Ihres Browsers für diese Seite löschen; in Safari werden sie nach 7 Tagen ohne Besuch automatisch entfernt, wenn Sie die Seite nicht zum Home-Bildschirm hinzugefügt haben. Rechtsgrundlage: § 165 Abs. 3 TKG 2021 — ohne diese lokale Aufzeichnung könnte die von Ihnen selbst ausgelöste Sicherungsfunktion neue Dateien nicht von bereits gesicherten unterscheiden.eventdrop-last-event: Event-Code, Event-Titel und Zeitpunkt des Besuchs, 30 Tage), damit wir Ihnen nach einem Teilen-Vorgang einen direkten Weg zurück zu diesem Event anbieten können. Dieser Eintrag wird nur mit Ihrer Einwilligung in diese Kategorie gesetzt, verlässt Ihr Gerät nicht und wird nach 30 Tagen automatisch entfernt. Lehnen Sie diese Kategorie ab, entfernen wir die gespeicherten Präferenzen und diesen Eintrag beim Speichern Ihrer Einstellungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_ref) speichert für 30 Tage, über welchen Partner Sie zu EventDrop gekommen sind (First-Click-Attribution). Wird nur mit Ihrer Einwilligung gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_src) speichert für 30 Tage, über welchen Kampagnenkanal (z. B. QR-Flyer, Print-Anzeige) Sie zu EventDrop gekommen sind (First-Click-Attribution). Wird nur mit Ihrer Marketing-Einwilligung gesetzt. Registrieren Sie ein Konto oder legen Sie ein Event an, speichern wir den daraus ermittelten Kanal zusätzlich als kurzen Textwert an diesem Konto bzw. an diesem Event — nicht als Cookie auf Ihrem Gerät und nie die Werbe-Klick-Kennung selbst (siehe Abschnitt 6). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.ed_click) speichert für 90 Tage die Klick-Kennung (gclid, gbraid, wbraid von Google Ads oder fbclid von Meta), die die Werbeplattform an den Link einer Anzeige hängt (First-Click-Attribution) — damit eine Bestellung, die Sie Tage später aufgeben, dieser Anzeige noch zugeordnet werden kann. Ein zweites Cookie (ed_utm) speichert für denselben Zeitraum die Kampagnen-Kennzeichnungen aus diesem Link (utm_source, utm_medium, utm_campaign, utm_content, utm_term) — kurze Textwerte, die die Kampagne benennen, nicht Sie. Beide werden nur mit Ihrer Marketing-Einwilligung gesetzt und beim Widerruf gelöscht. Auf unseren Marketing-Landeseiten und auf der Bestellbestätigungsseite setzt das Google-Tag zusätzlich ein eigenes Cookie (_gcl_aw), das diesen Klick mit Ihrem Besuch verknüpft — und, sobald eine Bestellung bestätigt ist, mit der Conversion. Wofür wir das verwenden, steht in Abschnitt 5d. Klick- und Kampagnen-Kennungen aus der aufgerufenen Adresse halten wir bis zu Ihrer Entscheidung nur flüchtig im Browser-Speicher; ohne Einwilligung verwerfen wir sie mit dem nächsten Seitenaufruf. Bei der Registrierung und beim Anlegen eines Events speichern wir zusätzlich die Kampagnen-Kennzeichnungen und die ART der Klick-Kennung (gclid/gbraid/wbraid/fbclid) als Textwerte an diesem Konto bzw. Event — nur bei erteilter Marketing-Einwilligung und nie die Klick-Kennung selbst (siehe Abschnitt 6). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO._fbp) wird vom Meta-Pixel (Facebook/Instagram-Werbung) auf unseren Marketing-Landeseiten, beim Anlegen eines Events und auf der Bestellbestätigungsseite gesetzt — nur mit Ihrer Marketing-Einwilligung — und speichert für bis zu 90 Tage eine Browser-Kennung, damit Meta messen kann, ob eine unserer Anzeigen zu einem Besuch, einer Event-Anlage oder einer Bestellung geführt hat. Ohne Marketing-Einwilligung wird das Meta-Pixel gar nicht erst geladen. Was dabei übermittelt wird, steht in Abschnitt 5. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.Reichweitenmessung ohne Cookies. Wir zählen mit Vercel Web Analytics und Vercel Speed Insights, welche Seiten genutzt werden und wie schnell sie laden. Beide setzen kein Cookie und greifen auf keine Information in Ihrem Gerät zu — deshalb fragen wir dafür keine Einwilligung ab. Die Kennung, unter der ein Besuch zusammengefasst wird, verfällt spätestens nach 24 Stunden; über mehrere Tage oder auf anderen Websites werden Sie nicht wiedererkannt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse daran zu erkennen, welche Seiten genutzt werden, wo Besucher abbrechen und ob die Seite schnell genug lädt. Sie können die Messung jederzeit abschalten — im Cookie-Banner unter „Einstellungen“, Schalter „Reichweitenmessung“. Das ist Ihr Widerspruch nach Art. 21 Abs. 1 DSGVO.
Zeitpunkt, aufgerufene Seite und Seitentyp, verweisende Website, Kampagnenparameter aus der Adresse (utm_source, utm_medium, utm_campaign, ref), grober Standort auf Ebene von Land, Region und Stadt, Gerätetyp, Browser und Betriebssystem; bei Speed Insights zusätzlich Messwerte zur Ladezeit. Ihre IP-Adresse wertet Vercel nur aus, um diesen groben Standort und die Kennung zu berechnen, und speichert sie nicht. Dazu kommen benannte Ereignisse aus dem Partnerprogramm (Seitenaufruf, Bewerbungsstart, Checkout-Start), die Bewertung von Hilfeartikeln (hilfreich ja/nein, zusammen mit dem Artikel) und auf der Startseite, ob der Preisabschnitt ins Bild kam, sowie Klicks auf Links zum Anlegen eines Events (an welcher Stelle der Seite der Link saß, der darin vorgewählte Tarif, falls vorhanden, und welche Fassung der Startseite angezeigt wurde) — ohne Namen, E-Mail-Adresse oder Konto-ID, aber derselben Tageskennung zugeordnet wie Ihre Seitenaufrufe. Empfänger: Vercel Inc., siehe Auftragsverarbeiter unten.
Wir arbeiten mit folgenden Dienstleistern zusammen. Alle genannten Anbieter mit Sitz außerhalb von EU und EWR stützen die Übermittlung auf eine gültige Grundlage nach Kapitel V DSGVO: entweder auf einen Angemessenheitsbeschluss (für die USA: EU-US Data Privacy Framework, DPF, Art. 45 DSGVO) oder auf EU-Standardvertragsklauseln (SCCs, Art. 46 DSGVO). Die jeweils herangezogene Grundlage ist beim einzelnen Anbieter angegeben. Sollte sich die herangezogene Übermittlungsgrundlage bei einem Anbieter ändern, aktualisieren wir diese Information vorab und nennen die dann herangezogene Grundlage (Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO).
Auftragsverarbeitungsverträge (DSGVO Art. 28): Die Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO mit den aufgeführten Auftragsverarbeitern kommen über deren Standardbedingungen zustande — je nach Anbieter mit der Annahme der Nutzungsbedingungen oder durch eine gesonderte Annahme im Kundenkonto. Sie regeln die rechtmäßige Verarbeitung personenbezogener Daten in unserem Auftrag und die erforderlichen technischen und organisatorischen Maßnahmen. Welche Fassung mit welchem Anbieter gilt, teilen wir auf Anfrage mit; Kopien sind unter office@gotzendorfer.at erhältlich.
Änderungen der Auftragsverarbeiterliste: Diese Liste kann sich ändern. Wir informieren Sie vorab über wesentliche Änderungen und geben Ihnen die Möglichkeit zum Widerspruch gemäß Art. 28 Abs. 4 DSGVO. Stand dieser Liste: 30. September 2026.
Hochgeladene Fotos werden automatisch durch künstliche Intelligenz (Google Gemini, direkt über die Google Gemini API) analysiert. Zweck der Verarbeitung:
Zusammen mit jedem Foto werden der Event-Titel, die Event-Beschreibung und der Event-Typ als Kontext übermittelt, um die Qualität der Analyse zu verbessern.
Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) zur Verbesserung der Nutzererfahrung und zum Schutz vor unangemessenen Inhalten.
Der Gastgeber kann die automatische Analyse für sein Event jederzeit abschalten. Fotos, die hochgeladen werden, während sie aus ist, gehen nicht an den KI-Anbieter, und das Uploadformular zeigt dann keinen KI-Hinweis. Bereits analysierte Fotos behalten ihre Ergebnisse.
Die Fotos werden dem KI-Anbieter zur Analyse übermittelt und ausschließlich zur Bereitstellung dieser Funktion verarbeitet. Google speichert Anfragen nur für einen begrenzten Zeitraum zur Erkennung von Missbrauch und verwendet sie nicht zum Training. Es findet keine Profilbildung statt. Ihre Fotos werden nicht zum Training von KI-Modellen verwendet.
Keine automatisierten Einzelentscheidungen (Art. 22 DSGVO): Die KI-Verarbeitung trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung gegenüber Nutzern. Es findet kein Profiling im Sinne von Art. 4 Nr. 4 DSGVO statt. Tags, Highlights und Bildbeschreibungen dienen ausschließlich als Vorschläge und können vom Event-Ersteller überschrieben werden. Markiert die Moderation ein Foto als unangemessen, wird es dagegen automatisch für alle ausgeblendet — auch für den Gastgeber — und fehlt im ZIP-Download und im Rückblick-Video. Gelöscht wird es dadurch nicht, und die Markierung lässt sich in der App nicht aufheben.
EventDrop bietet einen KI-gestützten Support-Chat zur Unterstützung bei Fragen zur Plattform. Die Anfragen werden vom KI-Sprachmodell Google Gemini (Google LLC, siehe Abschnitt 5) verarbeitet.
Verarbeitete Daten bei Chat-Interaktionen:
Eskalation: Wenn der KI-Assistent Ihre Anfrage nicht lösen kann, wird der wörtliche Verlauf Ihres Gesprächs (Ihre Nachrichten und die Antworten des Assistenten) samt einer kurzen Zusammenfassung, der E-Mail-Adresse für unsere Antwort (bei Anmeldung Ihre Konto-Adresse, sonst die, die Sie im Chat freiwillig angegeben haben), der Seite, auf der Sie den Chat geöffnet haben, dem Event-Code, falls Sie auf einer Event-Seite waren, sowie Browser- und Geräteangaben (User-Agent) per E-Mail (Versand über Resend, siehe Abschnitt 5) an unser Support-Team (office@gotzendorfer.at) zur manuellen Bearbeitung weitergeleitet. Die Verwendung erfolgt ausschließlich zur Beantwortung dieser Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Bereitstellung von Kundensupport als Teil des Dienstes). Nachrichteninhalte werden nicht dauerhaft gespeichert und nicht zum Training von KI-Modellen verwendet. Chat-Metadaten (Status, Zeitstempel, Session-ID, Sprache und — bei angemeldeten Nutzern — Ihre Nutzer-ID; nach einer Eskalation zusätzlich die E-Mail-Adresse für unsere Antwort, die Seite, gegebenenfalls der Event-Code sowie Browser- und Geräteangaben) werden nach 90 Tagen automatisch gelöscht — bei eskalierten Anfragen nach 12 Monaten.
Bei der Event-Erstellung kann der eingegebene Event-Titel an das KI-Sprachmodell Google Gemini (Google LLC, siehe Abschnitt 5) übermittelt werden, um folgende Vorschläge zu generieren:
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung (Unterstützung bei der Event-Erstellung als Teil des Dienstes). Der Event-Titel wird zur Bereitstellung dieser Funktion verarbeitet; eine Speicherung beim Anbieter erfolgt nur im Rahmen von dessen API-Richtlinien (z.B. zur Missbrauchskontrolle), eine Nutzung zum Training von KI-Modellen findet nicht statt. Die Vorschläge sind optional und können vom Nutzer geändert oder ignoriert werden.
Wir bewerben EventDrop in Google Ads. Damit eine spätere Bestellung der Anzeige zugeordnet werden kann, die zu ihr geführt hat, läuft das Google-Tag (gtag.js, Google LLC, siehe Abschnitt 5) an genau zwei Stellen: als reiner Conversion-Linker, ohne jede Bestelldaten, auf unseren Marketing-Landeseiten (Startseite, Preise, Anlass-Seiten, Vergleichsseiten und einige weitere — die vollständige Liste ist GOOGLE_ADS_CSP_PATHS in src/lib/analytics/google-ads.ts), und mit den unten beschriebenen tatsächlichen Bestelldaten auf der Bestellbestätigungsseite (/checkout/erfolg). In Event-Galerien, auf Upload-Seiten und im Dashboard läuft es nicht; auf allen anderen Seiten verbietet unsere Content-Security-Policy jede Verbindung zu Googles Werbe-Hosts.
Die beiden Stellen übermitteln Unterschiedliches. Auf den Landeseiten setzt das Tag sein eigenes First-Party-Cookie (_gcl_aw) und verknüpft damit eine bereits in der Seiten-URL vorhandene Klick-Kennung mit Ihrem Besuch — Bestellbetrag, Währung, E-Mail-Hash oder Bestellkennung werden dort NICHT gesendet. Die unten beschriebene Audience- und Remarketing-Signalisierung läuft dort ebenfalls und trägt diese Daten genauso wenig. Erst auf der Bestellbestätigungsseite übermittelt das Tag bei einer bestätigten Bestellung zusätzlich die unten genannten Bestelldaten.
Ohne Ihre Marketing-Einwilligung passiert gar nichts. Das Google-Tag wird dann nicht einmal angefordert: keine Verbindung zu googletagmanager.com, keine cookielosen Vorab-Signale und keine Übermittlung Ihrer IP-Adresse an Google. Wir nutzen Googles Consent Mode bewusst in der Variante „Basic“ und nicht „Advanced“ — letztere würde schon Signale an Google senden, bevor Sie entschieden haben.
Bei einer bestätigten Bestellung werden übermittelt:
ed_click-Cookie, sofern eine gespeichert wurde (siehe Abschnitt 4).Mit Ihrer Marketing-Einwilligung erlauben wir Google zugleich, diese Daten für die Personalisierung von Werbung zu verwenden (Consent-Mode-Signale ad_storage, ad_user_data, ad_personalization) — genau dieses Signal löst auf jeder Seite, auf der das Tag läuft (siehe oben), zusätzlich Googles eigene Audience- und Remarketing-Signalisierung aus, ohne weitere Bestelldaten. Auf die weitere Verarbeitung durch Google haben wir keinen Einfluss; Google beschreibt sie in seiner eigenen Datenschutzerklärung. Hochgeladene Fotos, Event-Inhalte und Ihr Name werden nie an Google Ads übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) und § 165 Abs. 3 TKG 2021 für das Speichern und Auslesen von Daten auf Ihrem Gerät. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft in den Cookie-Einstellungen widerrufen; das ed_click-Cookie wird dann gelöscht und es wird kein Google-Tag mehr geladen. Empfänger und Drittlandtransfer: Google LLC (Mountain View, USA), DPF-zertifiziert, Übermittlungsgrundlage Art. 45 DSGVO — siehe Abschnitt 5.
Zusätzlich zu den Skripten in Ihrem Browser (Abschnitte 5 und 5d) übermitteln wir einen bestätigten Kauf direkt von unserem Server an Meta (Conversions API) und an Google Ads. Skripte im Browser fallen häufig aus, und ohne verlässliche Messung geben wir Werbebudget nach Zahlen aus, die es nicht gibt.
Bei einer bestätigten Bestellung übermitteln wir:
ed_click, Abschnitt 4), und das geschieht nur mit Ihrer Marketing-Einwilligung.An Meta übermitteln wir zusätzlich das Anlegen eines Events — nur die Tatsache, ohne Titel, ohne Namen und ohne Geldwert. Browser-Ereignis und Server-Ereignis tragen dieselbe Ereigniskennung, damit Meta sie als EIN Ereignis zählt und nicht als zwei. Bei beiden Ereignissen übermitteln wir Meta außerdem die Adresse der Seite, auf der das Ereignis stattfand, ohne Parameter (eventdrop.at/checkout/erfolg bzw. eventdrop.at/event/erstellen) — für jeden Käufer dieselbe.
Google Ads: Der serverseitige Upload findet nur statt, wenn eine Google-Klick-Kennung (gclid, gbraid oder wbraid) vorliegt — und die wird ausschließlich mit Ihrer Marketing-Einwilligung gespeichert. Ohne Ihre Einwilligung übermitteln wir auch serverseitig nichts an Google Ads.
Erstattung: Wird eine Bestellung, die wir zuvor von unserem Server an Google Ads übermittelt haben, vollständig erstattet, teilen wir Google Ads ebenfalls von unserem Server aus mit, dass sie nicht mehr als Kauf zählt. Dabei übermitteln wir nur die Bestellkennung und den Zeitpunkt der Erstattung. Das geschieht auch, wenn Sie Ihre Einwilligung inzwischen widerrufen haben, denn es berichtigt nur bereits übermittelte Angaben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Richtigkeit der bereits übermittelten Messdaten).
Meta: Die serverseitige Übermittlung findet nur mit Ihrer Marketing-Einwilligung statt. Sie hängt nicht daran, ob ein Skript in Ihrem Browser lief — sie findet auch dann statt, wenn kein Meta-Pixel geladen wurde —, wohl aber an Ihrer Einwilligung: wir halten sie im Moment des Kaufs (bzw. der Event-Anlage) fest — beim Kauf als Angabe in den Zahlungsdaten bei Stripe, siehe Abschnitt 5 — und übermitteln ohne sie nichts. Wurde keine Klick-Kennung gespeichert, werden Betrag, Währung, Bestellkennung und der E-Mail-Hash übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) — dieselbe Grundlage wie beim Browserpfad (Abschnitte 5 und 5d). Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft in den Cookie-Einstellungen widerrufen; ab diesem Moment wird nichts mehr übermittelt.
Bis zur Übermittlung liegen diese Ereignisse in einer Warteschlange auf unserem Server und werden dort nach 13 Monaten automatisch gelöscht (siehe Aufbewahrungsfristen weiter unten). Hochgeladene Fotos, Event-Inhalte und Ihr Name werden nie an Meta oder Google Ads übermittelt. Empfänger und Drittlandtransfer wie in Abschnitt 5: Meta Platforms Ireland Limited und Google LLC, DPF-zertifiziert, Übermittlungsgrundlage Art. 45 DSGVO.
FotoDrop (fotodrop.at) ist ein weiteres Angebot desselben Verantwortlichen (Abschnitt 1): ein Familienalbum im Abo. Der Gastgeber oder ein Mitverwalter (Co-Admin) eines privaten Events kann Fotos des Events in ein FotoDrop-Album seiner Familie übernehmen lassen. Das ist keine Übermittlung an einen anderen Anbieter, sondern eine Verarbeitung durch denselben Verantwortlichen zu einem weiteren Zweck: der dauerhaften privaten Aufbewahrung von Erinnerungen an das Event.
Wann: Nur wenn Sie als Gastgeber oder Mitverwalter die Übernahme selbst auslösen und sich dafür bei FotoDrop mit der bestätigten E-Mail-Adresse des Kontos anmelden, mit dem Sie sie auslösen. Ohne diesen Schritt wird nichts übernommen. Firmen-Events sind ausgeschlossen.
Welche Fotos: Nur Fotos, bei deren Hochladen ein Hinweis auf diese Möglichkeit angezeigt wurde und bei denen die hochladende Person der Übernahme nicht widersprochen hat. Fotos aus der Zeit vor diesem Hinweis werden also nie übernommen. Ausgeschlossen sind außerdem ausgeblendete Fotos, Fotos mit einer offenen Meldung, Fotos, die noch auf die Freigabe durch den Gastgeber warten, und Fotos, die zur Beweissicherung für eine Behörde gesperrt sind (Abschnitt 6). Videos übernehmen wir derzeit nicht.
Welche Daten: die Bilddateien selbst – ohne Standortdaten, denn GPS-Daten und die übrigen EXIF-Metadaten entfernen wir bereits beim Hochladen (Abschnitt 3.3) –, der Aufnahmezeitpunkt, technische Angaben zur Datei (Größe, Dateityp, Prüfsumme) und Kennungen für das Foto und die Übernahme; zur Zuordnung zu Ihrem FotoDrop-Konto außerdem die E-Mail-Adresse des auslösenden Kontos. Nicht übernommen werden Namen der Gäste, Dateinamen, Bildbeschreibungen (auch die automatisch erzeugten), Kommentare, Reaktionen, Kontaktdaten der Gäste und Meldungen.
Rechtsgrundlage: Für die Angaben zu Ihrem Konto und Ihrem Auftrag die Erfüllung des Vertrags mit Ihnen (Art. 6 Abs. 1 lit. b DSGVO). Für die Gäste, die die Fotos hochgeladen haben, und für die Personen, die darauf zu sehen sind, unser berechtigtes Interesse und das des Gastgebers an der privaten Aufbewahrung von Erinnerungen an das Event (Art. 6 Abs. 1 lit. f DSGVO). Diesem Interesse stehen die Ausschlüsse oben, der Hinweis beim Hochladen und die Möglichkeit gegenüber, der Übernahme zu widersprechen oder das Nutzungsrecht später zu widerrufen (AGB § 10).
Speicherdauer: Die übernommenen Kopien gehören zum FotoDrop-Album und folgen dessen Speicherfristen (Datenschutzerklärung von FotoDrop). Ablauf oder Löschung des EventDrop-Events löschen sie nicht. Wir entfernen eine Kopie aus FotoDrop, wenn das Foto in EventDrop wegen einer Meldung, eines Löschantrags oder eines Widerrufs der hochladenden Person entfernt wird oder wenn der Gastgeber oder ein Mitverwalter es löscht oder ausblendet. Den Nachweis einer Übernahme (auslösendes Konto, Zeitpunkt, übernommene Fotos) bewahren wir bis zur Löschung des Events auf (Abschnitt 6).
Ihre Rechte: Anfragen zu beiden Diensten richten Sie an office@gotzendorfer.at – auch nach der Löschung des Events. Wer auf einem übernommenen Foto zu sehen ist, kann die Entfernung außerdem ohne Konto über das Entfernungsformular von FotoDrop verlangen (fotodrop.at/entfernen). Ihre Rechte nach Abschnitt 7 bleiben unberührt.
Ohne Fotos: Unabhängig von der Übernahme gibt es zwei Verbindungen zu FotoDrop, über die keine Fotos übertragen werden. Der Probe-Link zu FotoDrop, den Gastgeber in EventDrop finden, enthält einen signierten Code ohne personenbezogene Angaben. Und lösen Sie einen Gutscheincode von FotoDrop bei EventDrop ein, erfährt FotoDrop auf Nachfrage nur den Status des Codes und den Zeitpunkt der Einlösung – nicht, wer ihn eingelöst hat und für welches Event.
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt, es sei denn, gesetzliche Aufbewahrungspflichten erfordern eine längere Speicherung.
Eine Löschung kann ruhen: Ist ein Foto zur Beweissicherung für eine Behörde gesperrt, löschen wir es nicht, bis die Behörde es freigibt (Art. 17 Abs. 3 lit. e DSGVO). Das gilt auch, wenn die Frist des Events abgelaufen ist, das Event gelöscht werden soll oder ein Konto zur Löschung vorgemerkt ist — die Löschung des betroffenen Events und des Kontos, zu dem es gehört, ruht dann als Ganzes und wird nach der Freigabe nachgeholt. Eine solche Sperre setzen und heben nur die Betreiber von EventDrop; der Grund wird protokolliert.
| Datenart | Aufbewahrungsfrist | Rechtsgrundlage |
|---|---|---|
| Zahlungs- & Rechnungsdaten | 7 Jahre | § 132 BAO |
| Rücktrittserklärungen über „Vertrag widerrufen“ (Name, E-Mail-Adresse, Angaben zum Vertrag, freiwillige Nachricht, Eingangszeitpunkt) — zur Abwicklung des Rücktritts und zum Nachweis von fristgerechtem Eingang und Bestätigung | 7 Jahre ab Eingang | Art. 6(1)(c) DSGVO i.V.m. § 13a FAGG, § 132 BAO |
| Account-Daten | Bis zur Löschung + 30 Tage | Art. 6(1)(b) DSGVO |
| Event-Fotos | Bis zur manuellen Löschung, spätestens 30 Tage nach Event-Ablauf (automatische Löschung) | Art. 6(1)(b) DSGVO |
| Server-Logs | 30 Tage | Art. 6(1)(f) DSGVO |
| Serverseitige Nutzungszähler (Galerie- und Live-Wand-Aufrufe, ZIP-/Geräte-Sicherungen, Druckkarten-Downloads, A/B-Messungen) — reine Ereigniszähler je Event: kein Name, keine IP-Adresse, keine Nutzer-Kennung und keine Gast-Sitzungs-Kennung; über das Event dem Konto des Gastgebers zugeordnet | 365 Tage | Art. 6(1)(f) DSGVO (berechtigtes Interesse: Messung und Verbesserung des Dienstes) |
| Reichweitenmessung (Vercel Web Analytics, Vercel Speed Insights; siehe § 4) — kein Cookie und kein Zugriff auf Ihr Gerät; Seite, Verweisquelle, Kampagnenparameter, grober Standort, Gerät, Browser, Ladezeiten | Kennung max. 24 Stunden; Auswertung aggregiert beim Auftragsverarbeiter | Art. 6(1)(f) DSGVO (berechtigtes Interesse: Reichweiten- und Ladezeitmessung; Widerspruch nach Art. 21 Abs. 1 über das Cookie-Banner) |
| Werbe-Klick-Kennung (Cookie ed_click, auf Ihrem Gerät gespeichert; siehe § 4 und § 5d) | 90 Tage; Löschung bei Widerruf der Marketing-Einwilligung | Art. 6(1)(a) DSGVO |
| Meta-Pixel-Kennung (Cookie _fbp, auf Ihrem Gerät gespeichert; siehe § 4 und § 5) | Bis zu 90 Tage; ohne Marketing-Einwilligung nicht gesetzt | Art. 6(1)(a) DSGVO |
| Einwilligungsnachweise | 3 Jahre | Art. 7(1) DSGVO |
| Foto-Meldungen (inkl. optionaler E-Mail-Adresse/Sprache der meldenden Person, nur für Eingangsbestätigung und Mitteilung des Prüfungsergebnisses) | Event-Dauer + 30 Tage | Art. 6(1)(f) DSGVO |
| Kopie jeder Foto-Meldung im Support-Postfach (ohne E-Mail-Adresse der meldenden Person) | 6 Monate nach Eingang der Meldung; ist das gemeldete Foto zur Beweissicherung für eine Behörde gesperrt, bis zu deren Freigabe | Art. 6(1)(c) DSGVO i. V. m. Art. 16 DSA |
| Mitverwalter-Einladungs-Tokens | 7 Tage | Art. 6(1)(b) DSGVO |
| Mitverwalter-Mitgliedschaften | Bis zur Event-Löschung | Art. 6(1)(b) DSGVO |
| Plan-Änderungs-Audit | 7 Jahre | § 132 BAO |
| E-Mail-Unterdrückungsliste (Bounces/Beschwerden) — Zustellbarkeit / Schutz vor wiederholtem Versand an unzustellbare Adressen | Bis zur manuellen Aufhebung, spätestens mit Kontolöschung | Art. 6(1)(f) DSGVO |
| Provisionsdaten | 7 Jahre | § 132 BAO (steuerrelevante Unterlagen) |
| Partnerdaten (finanziell) | 7 Jahre | § 132 BAO |
| Partnerdaten (nicht-finanziell) | Bis zur Beendigung des Partner-Kontos | Art. 6(1)(b) DSGVO |
| Fehlerüberwachungsdaten (Sentry) | 90 Tage | Art. 6(1)(f) DSGVO |
| Support-Chat-Metadaten (Status, Zeitstempel, Session-ID, Sprache, Nutzer-ID bei angemeldeten Nutzern; bei eskalierten Anfragen zusätzlich die E-Mail-Adresse für unsere Antwort — bei angemeldeten Nutzern die Konto-Adresse, sonst die freiwillig angegebene —, die Seite, auf der Sie den Chat geöffnet haben, der Event-Code, falls Sie auf einer Event-Seite waren, sowie Browser- und Geräteangaben (User-Agent); Nachrichteninhalte werden nicht dauerhaft gespeichert) | 90 Tage; eskalierte Anfragen 12 Monate | Art. 6(1)(b) DSGVO |
| KI-Analyseergebnisse zu Fotos (Bildbeschreibung, Schlagworte, Qualitäts-Score, Moderations-Einstufung — gespeichert am Foto-Datensatz) | Wie das Foto selbst — gelöscht mit der Foto-/Event-Löschung (30 Tage nach Ablauf) | Art. 6(1)(f) DSGVO |
| KI-Nutzungsprotokoll (je KI-Aufruf: Zeitpunkt, Anwendungsfall, Anbieter, Modell, Token-Anzahl, geschätzte Kosten, Dauer, Ausgang bzw. Fehlerart) — ohne Nutzer-, Event- oder Gast-Kennung, ohne IP-Adresse, ohne Inhalt von Anfrage oder Antwort | 13 Monate | Art. 6(1)(f) DSGVO — Kostenkontrolle und Betrieb der KI-Funktionen |
| Checkout-Telemetrie (pseudonymisiert: keine E-Mail, kein Name, keine IP — Kennungen nur als HMAC-SHA256, dazu Tarif, Betrag, Gutschein- und Kampagnenparameter, Ausgang des Bestellversuchs samt Fehlercode) | 13 Monate | Art. 6(1)(f) DSGVO |
| Werbekonversions-Warteschlange (pseudonymisiert: SHA-256-gehashte E-Mail-Adresse, Werbe-Klick-Kennung, Bestellwert und Währung — Übermittlung an Google und Meta nur mit Marketing-Einwilligung) | 13 Monate | Art. 6(1)(a) und Art. 6(1)(f) DSGVO |
| Partner-Klickzähler (Tagessumme je Partner-Empfehlungslink — nichts über die klickende Person: keine IP-Adresse, kein Browser-Kennzeichen, keine Besucher-Kennung) | Solange das Partnerkonto besteht — die Zählerzeilen werden mit dem Partnerkonto automatisch mitgelöscht | Art. 6(1)(b) DSGVO |
| Geräteweites Sicherungs-Manifest (IndexedDB eventdrop-saved, auf Ihrem Gerät gespeichert; siehe § 4) | Bis Sie die Website-Daten Ihres Browsers für diese Seite löschen; in Safari nach 7 Tagen ohne Besuch, wenn die Seite nicht zum Home-Bildschirm hinzugefügt ist | § 165 Abs. 3 TKG 2021 |
| Akquisekanal des Kontos (kurzer Textwert, der den Kampagnenkanal Ihres Erstkontakts benennt, einmalig bei der Registrierung festgehalten — dazu die Kampagnen-Kennzeichnungen utm_source/utm_medium/utm_campaign und die ART der Werbe-Klick-Kennung, letztere nur bei erteilter Marketing-Einwilligung; nie die Klick-Kennung selbst) | Solange das Konto besteht — gelöscht mit der Kontolöschung (siehe „Account-Daten“) | Art. 6(1)(f) DSGVO — utm-Kennzeichnungen und Klick-Art: Art. 6(1)(a) (Einwilligung) |
| Akquisekanal eines Events (dieselben Werte, einmalig beim Anlegen genau dieses Events festgehalten — unabhängig vom Wert am Konto) | Solange das Event besteht — gelöscht mit der Event-Löschung | Art. 6(1)(f) DSGVO — utm-Kennzeichnungen und Klick-Art: Art. 6(1)(a) (Einwilligung) |
| Antwort auf „Wie hast du von uns erfahren?“ nach einem Kauf (Auswahl aus einer festen Liste, optional ein kurzer Freitext) — freiwillig; dem Kauf und Ihrem Konto zugeordnet | 13 Monate; früher mit Ihrem Konto, wenn Sie es vorher löschen | Art. 6(1)(f) DSGVO — berechtigtes Interesse: Auswertung, wie Käufer auf EventDrop aufmerksam werden |
| Sicherheits-Protokoll (administrative und systemseitige Aktionen — handelndes Konto, dessen E-Mail-Adresse, IP-Adresse, Aktion, Ziel) | 12 Monate | Art. 6(1)(f) DSGVO — Erkennung und Aufklärung von Missbrauch administrativer Funktionen |
| Nachweis des Auftragsverarbeitungsvertrags (Firmendaten, vertretungsbefugte Person, ggf. Kontakt der/des Datenschutzbeauftragten) | Bis zur Löschung des Kontos. Danach ein minimierter Nachweis (Firmenname, Sitzstaat, Fassung und Sprachfassung des Vertrags, Abschluss- und Löschzeitpunkt, Prüfwert der Kontokennung — ohne vertretungsbefugte Person, DSB-Kontakt und Anschrift) für 3 Jahre ab dem Ende des Kalenderjahres der Kontolöschung | Art. 6(1)(b) und (c) DSGVO, Art. 28 Abs. 3 DSGVO; der minimierte Nachweis nach der Kontolöschung: Art. 6(1)(f) i.V.m. Art. 17(3)(e) DSGVO (Nachweis bei Rechtsansprüchen) |
| Eingelöste Partner-Aktionen (Rabatt über den Link eines Partners: welche Aktion, Ihr Konto und der Zeitpunkt — festgehalten beim Start des Bezahlvorgangs, damit jede Aktion je Konto nur einmal gilt) | Bis Ihr Konto gelöscht wird — mit ihm entfernt | Art. 6(1)(b) DSGVO |
| Partner-Pakete und ihre Einlösecodes (für Käufer: Kauf, Codes, Gültigkeit und Status jedes Codes; für alle, die einen Code einlösen: Zeitpunkt der Einlösung, Ihr Konto und das Event, auf das der Code eingelöst wurde — wer das Paket gekauft hat, sieht nur, ob und wann ein Code eingelöst wurde, nicht von wem) | 7 Jahre ab dem Ende des Kalenderjahres, in dem das späteste dieser Ereignisse lag: Kauf, Rückbuchung des Pakets, Einlösung oder Widerruf eines seiner Codes (Kaufbeleg). Danach löscht ein täglicher automatischer Löschlauf das Paket samt seinen Codes — nie, solange einer seiner Codes noch eingelöst werden kann. Löschen Sie Ihr Konto, wird seine Zuordnung zu Paketen und Einlösungen entfernt — ausgegebene Codes bleiben für ihre Inhaber gültig | Art. 6(1)(b) und (c) DSGVO, § 132 BAO |
| Übernahme in ein FotoDrop-Familienalbum (Abschnitt 5f): je Foto, ob beim Hochladen der Hinweis auf die Übernahme angezeigt wurde und ob die hochladende Person widersprochen hat; je Übernahme ihr Nachweis (auslösendes Konto, Zeitpunkt, übernommene Fotos) | Hinweis und Widerspruch: so lange wie das Foto. Nachweis einer Übernahme: bis zur Löschung des Events. Die Kopien in FotoDrop folgen den Fristen von FotoDrop; Ablauf oder Löschung des Events löschen sie nicht | Art. 6(1)(b) und (f) DSGVO |
Dieser Abschnitt richtet sich an Unternehmerinnen und Unternehmer sowie deren Mitarbeitende, deren berufliche Kontaktdaten wir nicht bei ihnen selbst, sondern aus öffentlich zugänglichen Quellen erhalten haben — etwa um zu prüfen, ob eine Zusammenarbeit im EventDrop-Partnerprogramm in Frage kommt. Er beschreibt eine eigenständige Verarbeitung und gilt unabhängig davon, ob Sie ein EventDrop-Konto haben. Er dient der Erfüllung unserer Informationspflicht nach Art. 14 DSGVO.
Bernhard Götzendorfer
Einzelunternehmen
Rittingergasse 15/11
1210 Wien, Österreich
E-Mail: office@gotzendorfer.at
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO liegen nicht vor (siehe Abschnitt 9). Datenschutzanfragen zu dieser Verarbeitung werden unter der oben genannten Adresse bearbeitet.
Wir haben diese Daten nicht bei Ihnen erhoben. Sie stammen aus den folgenden öffentlich zugänglichen Quellen:
Auf Anfrage nennen wir Ihnen die konkrete Quelle und, soweit vorhanden, die konkrete Fundstellen-URL, aus der Ihre Daten stammen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse. Die verfolgten berechtigten Interessen sind: die Anbahnung einer Geschäftsbeziehung mit fachlich passenden Dienstleistern, die Richtigkeit und Aktualität der zugrunde liegenden Unternehmensdaten, die Vermeidung unnötiger und fehlgeleiteter Kontaktaufnahmen sowie die zuverlässige Beachtung von Widersprüchen. Erwägungsgrund 47 der DSGVO nennt die Verarbeitung zum Zwecke der Direktwerbung ausdrücklich als mögliches berechtigtes Interesse.
Ob eine Kontaktaufnahme über einen bestimmten Kanal (E-Mail, Telefon, Messenger) tatsächlich erfolgen darf, richtet sich zusätzlich nach den telekommunikations- und wettbewerbsrechtlichen Vorschriften und wird je Kanal und Land gesondert geprüft.
Die Kernverarbeitung erfolgt auf Servern innerhalb der EU bzw. des EWR; für die KI-gestützte Klassifizierung werden Daten an Google LLC in die USA übermittelt (siehe Drittland-Hinweis unten). Beteiligt sind folgende Kategorien von Empfängern:
Wir veröffentlichen Ihre personenbezogenen Kontaktdaten nicht und geben diese Daten nicht zum Verkauf, zur Miete oder in sonstiger Weise an Dritte für deren eigene Zwecke weiter.
Mit Ausnahme der KI-gestützten Klassifizierung verarbeiten alle oben genannten Empfänger diese Daten auf Servern innerhalb der EU bzw. des EWR. Für die oben beschriebene KI-gestützte Klassifizierung und Strukturierung werden die Daten an Google LLC in die USA übermittelt. Diese Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); Google LLC ist unter dem DPF zertifiziert. Sollte sich die herangezogene Übermittlungsgrundlage ändern, aktualisieren wir diese Information vorab und nennen die dann herangezogene Grundlage (Angemessenheitsbeschluss oder geeignete Garantien nach Art. 46 DSGVO).
Der Vollständigkeit halber: Bis zum 3. Mai 2026 haben wir zur Anreicherung von Unternehmensdaten einen US-amerikanischen Dienstleister (Apollo.io) eingesetzt. Dieser Einsatz wurde beendet und wird nicht wieder aufgenommen. Wenn Sie wissen möchten, ob Ihr Datensatz davon betroffen war, wenden Sie sich bitte an die oben genannte Adresse.
Wir speichern diese Daten nur so lange, wie sie für die oben genannten Zwecke erforderlich sind, also für die Prüfung einer möglichen Partnerschaft, den Herkunftsnachweis, die Datenqualität sowie die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Nicht relevante, unrichtige oder widersprochene Datensätze werden gelöscht, berichtigt oder auf einen Sperrlisteneintrag reduziert.
Wenn Sie widersprechen, bewahren wir einen Sperrlisteneintrag unbefristet auf. Dieser Eintrag enthält ausschließlich einen kryptografisch geschlüsselten Hashwert des betroffenen Identifikators (z. B. Ihrer E-Mail-Adresse), nicht den Identifikator selbst. Genau das ermöglicht es uns, Ihren Widerspruch dauerhaft zu beachten und zu verhindern, dass dieselben Kontaktdaten zu einem späteren Zeitpunkt erneut aus einer öffentlichen Quelle erfasst werden.
Ihnen stehen auch für diese Verarbeitung die in Abschnitt 7 genannten Rechte zu: Auskunft (Art. 15 DSGVO, einschließlich Auskunft über die Herkunft der Daten), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20), soweit anwendbar. Zur Ausübung genügt eine Nachricht an office@gotzendorfer.at. Wir antworten binnen eines Monats.
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Ihrer personenbezogenen Daten, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt, Widerspruch einzulegen.
Werden personenbezogene Daten zum Zwecke der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen. Widersprechen Sie der Verarbeitung für Zwecke der Direktwerbung, werden Ihre personenbezogenen Daten nicht mehr für diese Zwecke verarbeitet.
Eine kurze Nachricht an office@gotzendorfer.at genügt — eine Antwort auf eine Nachricht, die Sie von uns erhalten haben, genügt ebenso. Es ist keine bestimmte Form erforderlich, es müssen keine Gründe genannt werden, und es entstehen Ihnen dabei keine Kosten. Wir erfassen den Widerspruch am selben Arbeitstag und kontaktieren Sie nicht erneut.
Auch für diese Verarbeitung haben Sie das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzureichen. In Österreich ist das die Österreichische Datenschutzbehörde — Kontaktdaten in Abschnitt 10.
Sie haben folgende Rechte nach der DSGVO:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: office@gotzendorfer.at
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die automatische KI-Bildanalyse Ihrer Fotos (Abschnitt 5a) zu widersprechen, die auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) erfolgt.
Eine formlose E-Mail an office@gotzendorfer.at genügt — nenne dabei das betroffene Foto oder Event. Das Foto wird dann von der automatischen Analyse ausgenommen bzw. bereits gespeicherte Analyseergebnisse werden entfernt.
Zusätzlich zu Ihrem Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO gewährt die Verordnung (EU) 2023/2854 (EU Data Act, anwendbar seit September 2025) Ihnen das Recht auf Zugang zu und Übertragung von Daten, die durch Ihre Nutzung unseres digitalen Dienstes erzeugt werden. Sie können jederzeit alle Ihre Daten über Einstellungen > Datenexport in Ihrem Konto exportieren. Der Export umfasst Ihr Profil, Events, Uploads, Kommentare, Reaktionen, Analysen, Planänderungen, Event-Mitglieder, Zahlungshistorie, Fotomeldungen, Event-Verlängerungen, Recap-Videos, Provisionen, Provisionszahlungen, Partner, Partner-Empfehlungen, Partner-Auszahlungen und Partner-Auszahlungskorrekturen im maschinenlesbaren JSON-Format.
Die Bestellung eines Datenschutzbeauftragten ist nicht erforderlich, da die Voraussetzungen gemäß Art. 37 DSGVO (i.V.m. § 5 DSG) nicht erfüllt sind. EventDrop wird als Kleinunternehmen betrieben. Es liegt keine Kerntätigkeit in der regelmäßigen und systematischen Überwachung von Betroffenen in großem Umfang vor, ebenso wenig eine umfangreiche Verarbeitung besonderer Datenkategorien. Für Datenschutzanfragen wenden Sie sich bitte an office@gotzendorfer.at.
Sie haben das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:
Österreichische Datenschutzbehörde / Austrian Data Protection Authority
Barichgasse 40-42
1030 Wien
www.dsb.gv.at
Stand: Oktober 2026