Stand: September 2026
Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und 14 DSGVO darüber, wie wir personenbezogene Daten erheben, verarbeiten und speichern, wenn Sie die Plattform Abivent nutzen.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
NIJU GbR Vertretungsberechtigte Gesellschafter: Justin Molzen, Nick Hülsmeyer, Nick Heinemann
Rosenhagener Straße 9, 12621 Berlin, Deutschland
E-Mail: [email protected] Telefon: +49 15679 407849
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen hierfür (§38 BDSG) nicht vorliegen. Für Fragen zum Datenschutz und zur Ausübung Ihrer Rechte steht der Anbieter unter den obigen Kontaktdaten zur Verfügung.
Je nach Nutzung der Plattform verarbeiten wir folgende Kategorien personenbezogener Daten:
| Datenkategorie | Beispiele | Betroffene Personen |
|---|---|---|
| Kontodaten | Name, E-Mail-Adresse, Rolle, Anmeldedaten (Passkey-Protokolldaten bzw. E-Mail-Einmalcode) | Komitee-Mitglieder, Administrator:innen |
| Schul- und Veranstaltungsdaten | Kontaktperson, Telefonnummer, Kontoinhaber:in und IBAN, Schulname, Ort, Abschlussjahrgang, Veranstaltungsdaten | Komitee-Mitglieder |
| Ticket- und Kaufdaten | Käufer-Name, Käufer-E-Mail, Name der teilnehmenden Person, Bestellnummer, Ticketkategorie, Preis, Zahlungsstatus | Ticketkäufer:innen und Gäste |
| Umfrageantworten | Antworten auf schulspezifische Umfragen (aggregiert je Antwortoption, nicht namentlich zugeordnet) | Umfrageteilnehmende |
| Kommunikationsdaten | E-Mail-Adresse für transaktionale E-Mails (u. a. Anmeldecodes, Bestellbestätigungen, Rechnungen) | Alle registrierten Nutzer:innen |
| Technische Daten | IP-Adresse, Browsertyp, Zugriffszeitpunkte (Server- und Netzwerkprotokolle) | Alle Besucher:innen |
Hinweis: Ein „Passwort"-Feld ist in unserem Datenmodell technisch vorgesehen, wird derzeit aber nicht verwendet – die Anmeldung erfolgt ausschließlich per Passkey (WebAuthn) oder per E-Mail-Einmalcode (siehe §3.2).
Wir verarbeiten Ihre Daten, um die Plattform Abivent betreiben und die vertraglich vereinbarten Leistungen erbringen zu können, zum Beispiel Aufgaben-, Finanz- und Gästeverwaltung, Sitzplatzzuweisung, Ankündigungen und Ticketverkauf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (siehe hierzu unsere Allgemeinen Geschäftsbedingungen).
Komitee-Mitglieder und Administrator:innen können sich per Passkey (WebAuthn) anmelden; hierbei werden je E-Mail-Adresse technische Protokolldaten gespeichert (Credential-ID, öffentlicher Schlüssel, Zähler, unterstützte Übertragungswege, ein frei wählbarer Name sowie Erstellungs- und letztes Nutzungsdatum). Biometrische Daten verlassen dabei niemals das Gerät der Nutzer:in. Alternativ, und für Gäste ausschließlich, erfolgt die Anmeldung über einen per E-Mail versandten Einmalcode; gespeichert wird nur ein kryptographischer Hash-Wert des Codes, nicht der Code selbst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Bei der ersten Anmeldung bestätigen Komitee-Mitglieder aktiv per Checkbox die Kenntnisnahme dieser Datenschutzerklärung sowie unserer AGB; Zeitpunkt und Tatsache dieser Bestätigung werden zu Ihrem Konto gespeichert.
Wir versenden automatisch E-Mails für Anmeldecodes, Ticketbestätigungen, Einladungen weiterer Komitee-Mitglieder sowie Rechnungen an das Komitee. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Komitees können über die Plattform schulspezifische Umfragen erstellen und den Link dazu, unter anderem per WhatsApp (siehe §7), mit ihrem Jahrgang teilen. Eine Anmeldung ist für die Teilnahme nicht erforderlich; die Antworten werden aggregiert je Antwortoption gespeichert und nicht mit einer Identität verknüpft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Komitees an der Veranstaltungsplanung).
Auf Wunsch kann ein Gast sein Ticket als digitalen Pass zu Apple Wallet oder Google Wallet hinzufügen. Eingebettet werden Name des Gasts, Bestellnummer, Ticketkategorie sowie ein Barcode/QR-Code zur Einlasskontrolle. Bei Apple Wallet werden zusätzlich eine Geräte-Kennung und ein Push-Token gespeichert, um Aktualisierungen über die Push-Server der Apple Inc. zuzustellen; bei Google Wallet werden die Ticketdaten an die Wallet-Schnittstelle der Google LLC übermittelt. Beide Anbieter verarbeiten Daten auch in den USA; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework beziehungsweise hilfsweise auf EU-Standardvertragsklauseln. Die Nutzung ist freiwillig und setzt eine aktive Handlung des Gasts voraus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO.
Server- und Zugriffsprotokolle, unter anderem über unseren Netzwerk- und DDoS-Schutz-Dienstleister Cloudflare (siehe §4.4), werden zur Erkennung und Abwehr von Angriffen sowie zur Sicherstellung des ordnungsgemäßen Betriebs verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit).
Soweit gesetzliche Aufbewahrungspflichten bestehen, zum Beispiel handels- und steuerrechtliche Nachweise für die von uns abgerechnete Servicegebühr, verarbeiten wir Daten auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
Contabo GmbH, Aschauer Str. 32a, 81549 München, Deutschland (Datenschutzinformationen)
Unsere Webanwendung wird auf einem Server (VPS) der Contabo GmbH in Deutschland (EU) betrieben. Es findet insoweit keine Drittlandübermittlung statt. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist abgeschlossen.
Supabase Inc., USA (Datenschutzinformationen)
Supabase stellt die Datenbank bereit. Die Daten werden in einem EU-Rechenzentrum verarbeitet; da Supabase Inc. als Unternehmen in den USA ansässig ist, stützen wir uns vorsorglich zusätzlich auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Ein Auftragsverarbeitungsvertrag ist abgeschlossen.
WorkOS Inc., USA (Datenschutzinformationen)
Transaktionale E-Mails werden über Resend versendet; dabei werden E-Mail-Adresse und Nachrichteninhalt übermittelt. Der Versand erfolgt nach Angabe des Anbieters über die EU-Region; da das Mutterunternehmen WorkOS Inc. in den USA sitzt, stützen wir uns zusätzlich auf EU-Standardvertragsklauseln. Ein Auftragsverarbeitungsvertrag ist abgeschlossen.
Cloudflare Inc., USA (Datenschutzinformationen)
Cloudflare stellt DNS-Dienste sowie Schutz vor DDoS-Angriffen bereit; dabei werden Netzwerkdaten, einschließlich IP-Adressen, über das Cloudflare-Netzwerk geleitet. Für Übermittlungen in die USA gelten EU-Standardvertragsklauseln. Ein Auftragsverarbeitungsvertrag ist abgeschlossen.
Odoo S.A., Belgien (EU)
Zur eigenen Rechnungsstellung und Buchhaltung gegenüber Komitees (Abrechnung der Servicegebühr, siehe unsere AGB) nutzen wir Odoo Cloud. Der Vertragspartner Odoo S.A. hat seinen Sitz in Belgien (EU); es findet insoweit keine Drittlandübermittlung statt. Ein Auftragsverarbeitungsvertrag befindet sich im Abschluss.
Siehe §3.5. Apple Inc. und Google LLC verarbeiten die im Rahmen von Apple Wallet beziehungsweise Google Wallet übermittelten Daten nicht weisungsgebunden für uns, sondern im Rahmen ihrer eigenen Wallet-Infrastruktur nach ihren eigenen Nutzungsbedingungen. Sie gelten daher als eigenständige Empfänger und nicht als Auftragsverarbeiter im Sinne des Art. 28 DSGVO; ein Auftragsverarbeitungsvertrag ist für diese Funktion nicht einschlägig und wird von Apple beziehungsweise Google hierfür auch nicht angeboten.
Mehrere Dienstleister (Supabase, Resend/WorkOS, Cloudflare, Apple, Google) sind Unternehmen mit Sitz in den USA beziehungsweise verarbeiten Daten auch dort. Für diese Übermittlungen stützen wir uns auf die von der EU-Kommission genehmigten Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO sowie, soweit einschlägig, auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework.
(1) Die Zahlung des Ticketpreises erfolgt außerhalb der Plattform per SEPA-Überweisung unmittelbar auf das Bankkonto des jeweiligen Komitees. Wir selbst sind kein Zahlungsdienstleister und erhalten, verarbeiten oder speichern zu keinem Zeitpunkt Zahlungsdaten der Gäste; lediglich die Kontoverbindung des Komitees wird dem Gast zur Durchführung der Überweisung angezeigt.
(2) Komitees können zum Abgleich eingegangener Zahlungen einen Kontoauszug als CSV-Datei in die Plattform laden. Diese Datei wird ausschließlich lokal im Browser des Komitee-Mitglieds verarbeitet und niemals an unseren Server übertragen; Bankdaten Dritter aus dem Kontoauszug verlassen den Browser der Komitee-Leiter:in zu keinem Zeitpunkt.
(3) Der Kaufvertrag über ein Ticket kommt zivilrechtlich ausschließlich zwischen dem jeweiligen Komitee und dem Gast zustande (siehe unsere AGB, §6). Komitees können zusätzlich eigene Nutzungsbedingungen für ihren Ticket-Shop hinterlegen, denen Gäste beim Kauf ausdrücklich zustimmen müssen; diese Bedingungen liegen in der Verantwortung des jeweiligen Komitees.
Innerhalb der Plattform sowie in der Dokumentation bieten wir Links zu WhatsApp an, unter anderem für Support-Anfragen, Produktangebote und zum Teilen von Umfrage-Links. Diese Links öffnen lediglich einen Chat beziehungsweise eine Weiterleitung zu WhatsApp; auf der Plattform selbst wird kein WhatsApp-Widget eingebettet. Erst wenn Sie einen solchen Link aktiv anklicken, verarbeiten WhatsApp Ireland Limited beziehungsweise die Meta Platforms, Inc. Ihre Telefonnummer und den Inhalt Ihrer Nachrichten, unter anderem auch in den USA, nach deren eigenen Bedingungen. Rechtsgrundlage ist Ihre freiwillige Entscheidung (Art. 6 Abs. 1 lit. a beziehungsweise lit. b DSGVO).
Wir verwenden ausschließlich technisch notwendige Session-Cookies (abivent.session, bei Administrator:innen zusätzlich abivent.admin beziehungsweise abivent.adminSchool) für die Authentifizierung. Diese Cookies sind httpOnly, werden verschlüsselt übertragen und sind auf sieben Tage befristet; sie werden zudem beim expliziten Abmelden sofort gelöscht. Eine Einwilligung ist hierfür nicht erforderlich (Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO, §25 Abs. 2 TTDSG). Wir setzen keine Analyse-, Marketing- oder sonstigen Tracking-Cookies ein.
| Datenkategorie | Speicherdauer |
|---|---|
| Kontodaten | Bis zur Löschung des Kontos, spätestens 3 Jahre nach letzter Aktivität |
| Ticket- und Kaufdaten | Bis zu 10 Jahre, soweit rechnungs- und buchhaltungsrelevant (§257 HGB, §147 AO) |
| Server- und Netzwerkprotokolle | Maximal 30 Tage, danach automatische Löschung |
| Umfrageantworten | Bis zum Ende des jeweiligen Abschlussjahrgangs zzgl. 1 Jahr |
| E-Mail-Versandlogs | Nur so lange wie für den Betrieb des Dienstes erforderlich (gemäß Datenschutzrichtlinie von Resend) |
Hierbei handelt es sich um von uns vorgeschlagene Regelfristen; eine feinere Ausdifferenzierung bleibt vorbehalten.
(1) Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch gegen die Verarbeitung (Art. 21 DSGVO) sowie, soweit eine Verarbeitung auf Ihrer Einwilligung beruht, das Recht auf Widerruf dieser Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
(2) Zur Ausübung dieser Rechte genügt eine formlose Mitteilung an [email protected]. Auf Anfrage stellen wir Ihnen eine strukturierte, maschinenlesbare Zusammenstellung Ihrer bei uns gespeicherten Daten zur Verfügung.
(3) Sie haben zudem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der für unseren Sitz zuständigen Aufsichtsbehörde:
Berliner Beauftragte für Datenschutz und Informationsfreiheit Alt-Moabit 59–61, 10555 Berlin Telefon: 030 13889-0 E-Mail: [email protected] Website: www.datenschutz-berlin.de
Abivent richtet sich in erster Linie an volljährige Komitee-Mitglieder (siehe unsere AGB). Ticketkauf und Umfrageteilnahme stehen jedoch auch Mitschüler:innen und Gästen offen, die noch minderjährig sein können; die Umfrageteilnahme erfolgt hierbei anonym (siehe §3.4). Sofern die Verarbeitung im Einzelfall auf einer Einwilligung beruht und die betroffene Person das 16. Lebensjahr noch nicht vollendet hat, ist gemäß Art. 8 DSGVO die Einwilligung der beziehungsweise des Erziehungsberechtigten erforderlich.
Wir nutzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO.
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, soweit dies aufgrund geänderter Rechtslage, Rechtsprechung oder neuer beziehungsweise geänderter Datenverarbeitungen erforderlich ist. Die jeweils aktuelle Version ist unter /datenschutz abrufbar. Es gilt jeweils die zum Zeitpunkt des Aufrufs der Plattform aktuelle Fassung.