FEIERDA · RECHTLICHES
Datenschutzerklärung
Vor dem öffentlichen Start müssen die noch offenen Angaben zu Hosting-Verträgen und tatsächlichen Speicherfristen ergänzt werden. Die Seite beschreibt die derzeit geprüfte Programmversion.
1. Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung personenbezogener Daten ist:
Julian Ertl
Jagenbach 52
3923 Zwettl, Österreich
E-Mail: support@feierda.eu
2. Welche Daten FeierDa verarbeitet
- Besuche und technische Daten: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-/Geräteinformationen und technische Fehler können in den Serverprotokollen des Webhosters anfallen. Welche Felder der spätere Hoster protokolliert und wie lange, muss vor dem Start anhand seines Vertrags und seiner Einstellungen ergänzt werden.
- Konten: E-Mail-Adresse, vollständiges Geburtsdatum, Passwort-Hash, Zeitpunkt der E-Mail-Bestätigung sowie Konto- und Sicherheitsdaten. FeierDa speichert nicht das Klartextpasswort. E-Mail und Geburtsdatum sind für die Registrierung erforderlich; ohne diese Angaben kann kein Konto angelegt werden. Das Geburtsdatum wird zur Altersprüfung verwendet. Eine Telefonnummer wird für normale Konten nicht erhoben.
- Profil und Einstellungen: freiwilliges Profilbild, selbst gewählter Wohnort für Entfernungen/Sortierung, Benachrichtigungseinstellung und technische Kennzeichen, ob Benachrichtigungen gewählt wurden.
- Votes: Konto-ID, Fest-ID und Zeitpunkt, damit ein Konto pro Veranstaltung nur einmal abstimmen kann und die Stimmen gezählt werden. Die Namen der Abstimmenden werden anderen Nutzern nicht angezeigt.
- Veranstalterprüfung: verantwortliche Person, Verein/Organisation, Kontakt-E-Mail, Telefonnummer und – falls hochgeladen – ein PDF-, PNG- oder JPG-Nachweis. Der Nachweis ist nicht öffentlich erreichbar und wird nur für die Prüfung durch den Administrator verwendet.
- Veranstaltungsinhalte: Titel, Beschreibung, Kategorie, Datum/Uhrzeit, Ort, Veranstaltungsstätte und gegebenenfalls Adresse, Vorschaubilder, Galerie, Video, Social-Media-Links, KI-Kennzeichnung, Rechtebestätigung, Prüfstatus und Rückmeldung. Feste werden vom jeweiligen Veranstalter eingetragen und vor der Veröffentlichung geprüft. Bilder und Videos können auch personenbezogene Daten anderer erkennbarer Personen enthalten.
- Öffentliche Veranstalterdaten: Freigegebene Festseiten zeigen den Veranstaltungsnamen und die eingetragenen Festdaten. Ein Veranstalter kann im Festdetail freiwillig Kontaktname, Kontakt-E-Mail, Telefonnummer und Anschrift veröffentlichen. Diese Angaben sowie Veranstaltungsbilder, Videos und das verwendete Profilbild sind dann öffentlich auf der Website abrufbar. Sie können von Besuchern angesehen, weitergegeben oder durch externe Dienste erfasst werden. Die private Konto-E-Mail und das Geburtsdatum werden dadurch nicht automatisch öffentlich; der FeierDa-Administrator kann auf Kontodaten und Veranstalteranträge zugreifen.
Wenn Veranstalter Daten oder Abbildungen anderer Personen hochladen, stammen diese Angaben vom einreichenden Veranstalter. Veranstalter sollen betroffene Personen vor der Veröffentlichung informieren und nur Inhalte einreichen, für die sie die erforderliche Berechtigung haben. Dadurch entfallen nicht automatisch die eigenen Pflichten von FeierDa. Die Verantwortlichkeiten von FeierDa und Veranstaltern für solche Inhalte müssen zusätzlich in den Nutzungsbedingungen und im konkreten Betrieb klar geregelt werden.
3. Zwecke und Rechtsgrundlagen
- Konto anlegen, anmelden, Konto verwalten, abstimmen und Inhalte verwalten: soweit erforderlich zur Bereitstellung der von dir angeforderten Funktionen und zur Durchführung des Nutzungsverhältnisses, Art. 6 Abs. 1 lit. b DSGVO.
- E-Mail-Adresse bestätigen und Missbrauch/Mehrfachvotes begrenzen: Kontosicherheit und ordnungsgemäßer Betrieb; je nach konkreter Verarbeitung Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Das Interesse und die konkrete Erforderlichkeit sind vom Betreiber zu dokumentieren.
- Veranstalter verifizieren, ihre Feste veröffentlichen und sie bei Rückfragen oder Meldungen zu ihren Einträgen kontaktieren, auch bei einem Verdacht auf rechtswidrige Inhalte: Durchführung des vom Veranstalter beantragten Dienstes und Schutz vor Missbrauch sowie Schutz der Rechte betroffener Personen. Als Rechtsgrundlagen kommen Art. 6 Abs. 1 lit. b DSGVO für die beantragte Verifizierung und Art. 6 Abs. 1 lit. f DSGVO für erforderliche Missbrauchs- und Rechtsverletzungsbearbeitung in Betracht; die Interessenabwägung ist vom Betreiber zu dokumentieren.
- Optionale Browser-Benachrichtigungen zu neuen Festen und Votes: nur nach deiner aktiven Zustimmung und erteilter Browserberechtigung, Art. 6 Abs. 1 lit. a DSGVO. Die Zustimmung kann in den Kontoeinstellungen oder in den Browser-Einstellungen widerrufen werden.
- Aufrufszählung: zur Begrenzung mehrfacher Zählungen und für aussagekräftige Veranstaltungsstatistiken, Art. 6 Abs. 1 lit. f DSGVO. Die Interessenabwägung und Speicherdauer muss der Betreiber dokumentieren.
- Ortskoordinaten und Entfernung: Bereitstellung der von dir ausgewählten Orts- und Entfernungsfunktion, Art. 6 Abs. 1 lit. b DSGVO; die technische Speicherung auf dem Gerät wird zusätzlich nach § 165 Abs. 3 TKG 2021 beurteilt.
Eine Telefonnummer wird bei einem normalen Konto nicht erhoben. Wer eine Veranstalterverifizierung beantragt, muss dafür eine Kontakttelefonnummer angeben. Sie wird getrennt von den allgemeinen Kontodaten gespeichert und ist für den Administrator zur Prüfung und für Rückfragen zum Antrag zugänglich; sie wird nicht automatisch öffentlich angezeigt. Die Erforderlichkeit der vollständigen Speicherung des Geburtsdatums und dessen Speicherdauer sind weiterhin zu prüfen.
4. Aufrufszählung und IP-Adressen
Beim Öffnen eines freigegebenen Festes wird für die Aufrufszählung höchstens ein Aufruf pro IP-Adresse, Fest und Wiener Kalendertag gezählt; eigene Aufrufe des Veranstalters werden nicht gezählt. Die Anwendung speichert hierfür keinen Klartext-IP-Wert in der Aufruf-Deduplizierungstabelle, sondern bildet einen täglichen HMAC-SHA-256-Wert aus Datum und IP-Adresse. Dieser Wert ist pseudonymisiert und nicht mit anonymen Daten gleichzusetzen. Alte Tageswerte werden bei späteren Detailaufrufen bereinigt. Der Webserver oder Hoster kann die IP-Adresse unabhängig davon in technischen Zugriffsprotokollen speichern; Anbieter und Löschfrist sind vor dem Livebetrieb einzutragen.
5. Ortsvorschläge, Koordinaten und Karten
Die eingegebene Stadt/Ortschaft wird zunächst mit einer lokalen österreichischen Ortsliste abgeglichen. Wenn Koordinaten fehlen, fragt der FeierDa-Server die öffentliche Nominatim-Schnittstelle von OpenStreetMap mit dem ausgewählten Ortsnamen und dem Land Österreich ab. Es wird keine GPS-Position des Geräts abgerufen. Nominatim erhält die Suchanfrage und technische Verbindungsdaten des Servers. FeierDa speichert die Ortsbezeichnung zusammen mit den Koordinaten lokal im Cache: erfolgreiche Ergebnisse bis zu sechs Monate, erfolglose bis zu 30 Tage. Siehe die Nominatim-Nutzungsregeln und die Datenschutzhinweise der OpenStreetMap Foundation.
Die Routen-Schaltfläche lädt Google Maps nicht automatisch. Erst wenn du sie anklickst, öffnet dein Browser einen Google-Maps-Link mit dem Veranstaltungsort bzw. der Veranstaltungsadresse. Dabei erhält Google technische Verbindungsdaten und die Zielangabe. Es gelten dann zusätzlich die Datenschutzhinweise von Google.
6. E-Mail-Bestätigung
Für Registrierung, E-Mail-Änderung und Passwortzurücksetzung sowie bei aktivierter Zwei-Faktor-Authentifizierung für Anmeldungen und deren Aktivierung oder Deaktivierung versendet FeierDa einen sechsstelligen Code über Gmail SMTP. Dazu werden die Empfängeradresse und der Bestätigungscode an Google übermittelt. FeierDa sendet diese E-Mail über das in der lokalen Konfiguration eingerichtete Google-Konto. Welche Google-Gesellschaft und welche Übermittlungsbedingungen für dieses Konto konkret gelten, muss der Betreiber anhand des verwendeten Gmail- oder Google-Workspace-Vertrags bestätigen. Andere Kontodaten werden für diesen Versand nicht benötigt.
7. Benachrichtigungen und Speicherung im Browser
Benachrichtigungen funktionieren in der aktuellen Webversion nur, solange die Website in einem Browser-Tab geöffnet ist. Bei aktiver Kontoeinstellung fragt FeierDa etwa einmal pro Minute nach neuen Festen in der gespeicherten Stadt und neuen Votes für eigene Feste und zeigt diese mit der Browser-Notification-API an. Es ist kein Web-Push-Dienst für geschlossene Browser eingerichtet. Die Stadt und Einstellung werden bei angemeldeten Konten in der Datenbank gespeichert.
Der Browser speichert außerdem über localStorage die Auswahl zur Benachrichtigungsabfrage, selbst gewählte Ortsangaben (bei Gästen), den Zeitpunkt der letzten Benachrichtigungsabfrage und ob der Veranstalterhinweis geschlossen wurde. Diese Werte bleiben bestehen, bis sie in den Website-/Browserdaten gelöscht werden oder die Anwendung sie entfernt. Das Session-Cookie feierda_session dient der Anmeldung und Sicherheit; es ist ein Sitzungscookie mit HttpOnly und SameSite=Lax. Secure wird gesetzt, wenn die Verbindung als HTTPS erkannt wird. Vor dem öffentlichen Betrieb muss HTTPS erzwungen und die Proxy-Konfiguration geprüft werden.
Die Abfrage zur Benachrichtigungseinwilligung ist keine allgemeine Cookie- oder Speicher-Einwilligung. Die technische Notwendigkeit jeder localStorage-Nutzung ist vor dem Livebetrieb nach § 165 Abs. 3 TKG 2021 zu bewerten. FeierDa setzt in der geprüften Version keine Werbe- oder Analyse-Tracker ein.
8. Empfänger und Dienstleister
- Rootserver und Domain: MC-HOST24 (Gericke KG) stellt den Rootserver und die Domain bereit. MC-HOST24 gibt an, dass seine Anwendungen auf Servern im Maincubes-Rechenzentrum laufen. FeierDa wird auf dem von mir gemieteten Rootserver betrieben; laut Anbieter bin ich für dessen Konfiguration, Sicherheit, Updates und Backups verantwortlich. Welche Serverstandorte, Unterauftragnehmer und datenschutzrechtlichen Vertragsregelungen konkret für meinen gebuchten Tarif gelten, ist anhand des Kundenvertrags und der Anbieterunterlagen zu prüfen. Informationen: Datenschutzhinweise von MC-HOST24.
- Google: Versand der Bestätigungsmails über Gmail SMTP und, nur nach aktivem Klick, Weiterleitung zur Google-Maps-Route.
- OpenStreetMap Foundation: Nominatim-Ortsabfrage wie oben beschrieben.
- Social-Media-Anbieter: Instagram, Facebook oder YouTube werden nicht eingebettet; bei einem Klick auf einen Veranstalterlink gelten die Datenschutzhinweise des jeweiligen Anbieters.
- FeierDa-Administrator: kann Kontodaten, Veranstalteranträge und private Veranstalternachweise zur Verwaltung und Prüfung einsehen.
Für den Rootserver sind Serverstandort, Unterauftragnehmer, Zugriffs- und Protokollregelungen sowie die Frage eines Vertrags zur Auftragsverarbeitung anhand der konkreten Bestellung und Vertragsunterlagen bei MC-HOST24 zu bestätigen. Solange das nicht geklärt ist, lassen sich Speicherort und mögliche Drittlandübermittlungen nicht abschließend angeben.
9. Sichtbarkeit, Speicherdauer und Löschung
- Kontodaten, Profilbild, Votes und Benachrichtigungseinstellungen: bis du dein Konto löschst; die Anwendung löscht dabei auch die zugehörigen Feste, Votes und gespeicherten Mediendateien, soweit sie in FeierDas System liegen.
- Veranstaltungen und ihre Medien: Eine freigegebene Veranstaltung wird bis zum Ende des Festes öffentlich angezeigt, sofern sie nicht vorher vom Veranstalter zurückgezogen oder gelöscht bzw. durch den Administrator abgelehnt wird. Nach dem Ende wird sie nicht mehr öffentlich angezeigt; in der aktuellen Version bleibt der Datensatz samt Medien aber gespeichert, bis der Veranstalter die Veranstaltung oder sein Konto löscht. Ersetzte Medien werden im Rahmen der Bearbeitung gelöscht. Für abgelaufene Einträge gibt es derzeit keine automatische Löschfrist.
- Veranstalter-Prüfdaten einschließlich Kontakttelefonnummer und Nachweisdateien: gespeichert, solange das Veranstalterkonto besteht, bis die Angaben ersetzt werden oder das Konto gelöscht wird. Eine eigene Löschfrist nach abgeschlossener Prüfung besteht derzeit nicht. Die Kontakttelefonnummer ist nur für Administratoren sichtbar und dient der Prüfung sowie Rückfragen oder Meldungen zu den Einträgen des Veranstalters.
- Offene Registrierungen, E-Mail-Änderungen, Passwortzurücksetzungen und Zwei-Faktor-Codebestätigungen: Codes sind zehn Minuten gültig und werden als Hash gespeichert. Abgelaufene Datensätze werden nicht durch einen garantierten Zeitplan gelöscht, sondern erst bei einer späteren passenden Bestätigungsaktion bereinigt bzw. überschrieben. Daher kann die tatsächliche Speicherung länger dauern als die Gültigkeit des Codes.
- HMAC-Aufrufwerte: pro Ereignis, IP-Adresse und Tag; Bereinigung erfolgt bei späteren Veranstaltungsdetail-Aufrufen und kann daher über den Tageswechsel hinaus verzögert sein.
- Ortskoordinaten-Cache: bis zu sechs Monate für gefundene Koordinaten und 30 Tage für nicht gefundene Ortsangaben.
- Serverprotokolle, Mailprotokolle und Sicherungskopien: Die konkreten Fristen hängen von den Einstellungen des Rootservers, des Hosters und des E-Mail-Kontos ab und sind vor dem öffentlichen Betrieb festzulegen und hier einzutragen.
Gesetzliche Aufbewahrungspflichten oder die notwendige Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen können eine längere Speicherung einzelner Daten erfordern. Nicht erforderliche Daten sind danach zu löschen oder zu anonymisieren.
10. Deine Rechte
Du kannst im Rahmen der gesetzlichen Voraussetzungen Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und – bei einer Verarbeitung auf Grundlage berechtigter Interessen – Widerspruch verlangen. Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen. Kontodaten kannst du außerdem über die Kontoeinstellungen löschen. Zur Ausübung deiner Rechte wende dich an: support@feierda.eu.
Du kannst dich bei der Österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, dsb@dsb.gv.at, dsb.gv.at.
11. Altersgrenze und Schutz von Jugendlichen
Ein FeierDa-Konto ist laut Nutzungsregeln ab 14 Jahren vorgesehen. Das Geburtsdatum wird bei der Kontoerstellung abgefragt. Die österreichische Altersgrenze von 14 Jahren betrifft die Einwilligung eines Kindes für einen direkt angebotenen Dienst der Informationsgesellschaft; sie ist keine pauschale Einwilligung in jede Datenverarbeitung. Veranstalter dürfen keine privaten oder sensiblen Daten anderer Personen ohne ausreichende Berechtigung veröffentlichen. Bilder und Videos können Metadaten (z. B. Aufnahmeort) enthalten; die aktuelle Version entfernt solche Metadaten nicht zuverlässig automatisch. Vor dem Upload sollten Veranstalter Metadaten entfernen und bei erkennbaren Personen deren Rechte beachten.
12. Automatisierte Entscheidungen
Die Freigabe von Veranstalteranträgen und Festen erfolgt durch eine Person. Die Rangfolge von Festen wird automatisch nach Votes, Aufrufen und Startzeit berechnet; daraus werden keine Entscheidungen über persönliche Eigenschaften der Kontonutzer getroffen.
13. Änderungen
Diese Datenschutzerklärung muss angepasst werden, wenn Funktionen, Rechtsgrundlagen, Dienstleister oder Speicherdauern geändert werden. Die tatsächlich eingesetzten Einstellungen des Live-Systems sind maßgeblich.
Stand: 10. Oktober 2026 · Entwurf – weitere Angaben prüfen