Datenschutzerklärung
The following legal information is available in German only, and only the German version is binding.
1. Verantwortliche Stellen & Rollen
Plattformbetreiber (technischer Betrieb; Auftragsverarbeitung gem.
Art. 28 DSGVO):
Tobias Rduch
Karmelitenstr. 40, 97070 Würzburg
Telefon: 015757030685
E-Mail: tobias.rduch@uni-wuerzburg.de
Veranstalter & Verantwortlicher für die Teilnahme an der
Veranstaltung (Art. 4 Nr. 7 DSGVO):
stuv e. V.
Emil-Fischer-Straße 90, 97074 Würzburg
E-Mail: vorstand@stuv-ev.de
2. Zwecke, Datenkategorien & Rechtsgrundlagen
Ticketkauf und Einlass (Vertragsanbahnung/-erfüllung, Art. 6 Abs. 1 lit. b DSGVO): Wir verarbeiten die für Bestellung, Ticketzustellung und Einlass erforderlichen Angaben, also E-Mail-Adresse, optional den Namen, die gewählte Ticketkategorie und Stückzahl sowie den Zahlungsstatus.
Ticket-Codes (Art. 6 Abs. 1 lit. b und lit. f DSGVO): Jedes Ticket trägt einen zufälligen Code, der ausschließlich im QR-Code, im PDF und in der Bestätigungsmail im Klartext steht. In unserer Datenbank liegt nur ein nicht rückrechenbarer Hashwert davon. Damit ihr die Tickets auch dann bekommt, wenn die Mail nicht ankommt, hält der Server die Codes einer frischen Bestellung für eine Stunde im Arbeitsspeicher vor („Direkt-Download“ auf der Bestellseite); danach werden sie verworfen. Der Code enthält keine personenbezogenen Daten. Beim Einlass wird lediglich vermerkt, dass und wann ein Ticket entwertet wurde; die kontrollierende Person sieht ausschließlich „gültig“, „bereits entwertet“ oder „ungültig“ – keine Käufer- oder Verkaufsdaten.
Zahlungsabwicklung (Art. 6 Abs. 1 lit. b und lit. f DSGVO): Verarbeitung zur Entgegennahme des Ticketpreises über den angebundenen Zahlungsdienst und die dort gewählte Zahlungsart (z. B. PayPal, Apple Pay, Kreditkarte). Zahlungsdaten wie Konto- oder Kartennummern erreichen uns zu keinem Zeitpunkt; wir speichern lediglich die Zahlungs- und ggf. Erstattungs-Kennung des Zahlungsdienstes sowie Betrag und Status.
Erstsemester-Rabatt (Art. 6 Abs. 1 lit. b DSGVO): Für rabattierte Ersti-Tickets meldet ihr euch mit eurer JMU-Kennung an und gebt die Verifikationsnummer eurer Immatrikulationsbescheinigung ein. Euer Passwort wird ausschließlich zur Anmeldung an die Prüfstelle der Universität durchgereicht und weder gespeichert noch protokolliert. Von der Bescheinigung werden nur Name, Fachsemester und Semesterbezug ausgewertet und sofort danach verworfen; weder das Dokument selbst noch Studiengang, Geburtsdatum oder Matrikelnummer werden gespeichert. Dauerhaft gespeichert werden nur eure Kennung, der Name aus dem Universitäts- Verzeichnis (für eine etwaige manuelle Prüfung), ein nicht rückrechenbarer Hashwert der Verifikationsnummer sowie das Ergebnis der Prüfung.
Kommunikation (Art. 6 Abs. 1 lit. b DSGVO): Versand organisatorischer E-Mails (Ticketmail mit PDF, Erstattungsbestätigung).
IT-Sicherheit, Missbrauchs- und Betrugsprävention, Nachweisführung (Art. 6 Abs. 1 lit. f DSGVO): technische Logdaten, Fehlerprotokolle und vergleichbare Metadaten sowie ein Protokoll sicherheitsrelevanter Vorgänge (Anmeldungen, Zahlungsstatuswechsel, Erstattungen, Verifizierungen, Entwertungen, Verwaltungsaktionen) – ohne Passwörter, ohne Ticket-Codes und ohne Verifikationsnummern. Zur Begrenzung von Missbrauch speichern wir zu jeder Bestellung einen nicht rückrechenbaren Hashwert der IP-Adresse statt der IP-Adresse selbst. Der vorgeschaltete Webserver (Reverse-Proxy) führt zusätzlich ein Zugriffsprotokoll, in dem IP-Adressen kurzzeitig im Klartext stehen; es wird ausschließlich zur Erkennung von Störungen und Missbrauch ausgewertet und regelmäßig gelöscht.
Gesundheitsdaten oder andere besondere Kategorien nach Art. 9 DSGVO werden von diesem Tool nicht erhoben.
3. Empfänger & Datenquellen
- Hosting/Plattform: Die Anwendung und ihre Datenbank laufen auf einem vom Plattformbetreiber angemieteten Server der netcup GmbH, Karlsruhe, mit Serverstandort innerhalb der EU. Es gibt keine weitere Plattform, an die Bestelldaten fließen.
- E-Mail-Versand: Brevo (Sendinblue SAS, Paris, Frankreich; Verarbeitung in Rechenzentren innerhalb der EU, Auftragsverarbeitungsvertrag nach Art. 28 DSGVO). Zum Versand werden dort Empfängeradresse, Betreff und Inhalt der jeweiligen Mail einschließlich der Ticket-PDFs verarbeitet; Öffnungs- und Klick-Nachverfolgung sind abgeschaltet.
- Zahlungsdienst: Mollie B. V., Amsterdam, Niederlande (EU). An Mollie werden nur die für die Zahlung nötigen Daten übermittelt.
- Anmeldung mit JMU-Kennung: Die Prüfung von Kennung und Passwort erfolgt gegen den Authentifizierungsdienst der Julius-Maximilians- Universität Würzburg. Steht unser Server außerhalb des Universitätsnetzes, läuft die Prüfung über den Authentifizierungs-Proxy der Studierendenvertretung (auth.uni-wuerzburg.com), der die Zugangsdaten ausschließlich zur Prüfung an den Verzeichnisdienst der Universität weiterreicht und uns nur das Ergebnis und den Namen zurückgibt. Die Verbindung ist in beiden Fällen verschlüsselt und zertifikatsgeprüft; Passwörter werden nicht gespeichert und nicht protokolliert.
- Prüfung der Immatrikulationsbescheinigung: Zur Verifizierung ruft unser Server den Verifikationsserver der Julius-Maximilians- Universität Würzburg (go.uniwue.de) auf und übermittelt dorthin die von euch eingegebene Verifikationsnummer sowie die Antwort auf die dortige Sicherheitsabfrage. Eure IP-Adresse und eure Browser- oder Gerätedaten werden dabei nicht übermittelt.
- Andere Teilnehmende erhalten keine eurer Daten.
- Erfüllungsgehilfen: beauftragte Dienstleister (Auftragsverarbeiter) für Support, Wartung, Administration.
4. Drittlandübermittlung
Die Verarbeitung personenbezogener Daten erfolgt ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EU/EWR). Eine Übermittlung in Drittländer findet nicht statt. Diese Seiten laden keine Inhalte, Schriften oder Skripte von fremden Servern nach.
5. Pflichtangaben & Folgen der Nichtbereitstellung
Die im Bestellformular als erforderlich gekennzeichneten Angaben sind für Bestellung, Zahlung, Ticketzustellung und Einlass notwendig. Ohne diese Daten ist ein Ticketkauf nicht möglich. Für rabattierte Ersti-Tickets ist zusätzlich die Verifizierung erforderlich; ohne sie könnt ihr weiterhin reguläre Tickets kaufen. Verlangt ihr eine Löschung vor der Veranstaltung, kann die Gültigkeit des Tickets nicht (mehr) gewährleistet werden.
6. Speicherdauer
- Bestell- und Ticketdaten: Personenbezogene Käuferdaten werden spätestens 6 Monate nach der Veranstaltung anonymisiert, soweit nicht berechtigte Interessen (z. B. Abwehr/Verfolgung von Ansprüchen) oder gesetzliche Aufbewahrungspflichten entgegenstehen. Die Hashwerte der Ticket-Codes bleiben ohne Personenbezug erhalten, damit sich ein Code niemals wiederholen kann.
- Nicht abgeschlossene Bestellungen: Reservierungen, die nicht bezahlt wurden, verfallen automatisch nach 20 Minuten und werden nicht zu einer gültigen Bestellung.
- Ersti-Verifizierungen werden spätestens mit Ablauf des Semesters gelöscht, für das sie ausgesprochen wurden.
- Zahlungs-/Transaktionsdaten & rechnungslegungsrelevante Unterlagen: Aufbewahrung nach den gesetzlichen Pflichten (regelmäßig 10 Jahre, § 147 AO, § 257 HGB) – nach der Anonymisierung ohne Personenbezug.
- Protokolle/Logs: technisch erforderliche Protokolle werden in der Regel kurzfristig gelöscht oder anonymisiert, soweit keine sicherheitsrelevante Aufbewahrung erforderlich ist.
7. Cookies, Local Storage & Tracking
Wir setzen ausschließlich technisch erforderliche Cookies ein: ein Formular-Token gegen Cross-Site-Request-Forgery sowie kurzlebige Sitzungs-Cookies für die Ersti-Verifizierung, den Einlass-Scanner und den Verwaltungsbereich. Es findet kein Einsatz von Marketing- oder Reichweitenmessungs-Cookies statt, und es werden keine Profile gebildet.
8. Rechte der betroffenen Personen
Ihr habt das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie das Recht, aus Gründen, die sich aus eurer besonderen Situation ergeben, der Verarbeitung zu widersprechen (Art. 15–21 DSGVO). Eine erteilte Einwilligung könnt ihr jederzeit mit Wirkung für die Zukunft widerrufen. Außerdem besteht das Recht, sich bei einer Aufsichtsbehörde zu beschweren. Zuständig ist u. a. das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
9. Kontakt für Datenschutzanfragen
Tobias Rduch
Karmelitenstr. 40, 97070 Würzburg
E-Mail: tobias.rduch@uni-wuerzburg.de