Stand: 9. August 2026
Wir nehmen den Schutz deiner persönlichen Daten sehr ernst. Nachfolgend informieren wir dich transparent darüber, welche personenbezogenen Daten bei der Nutzung der Plattform FestRadar verarbeitet werden und welche Rechte dir zustehen.
Je nach Nutzung von FestRadar verarbeiten wir insbesondere:
Wir verarbeiten personenbezogene Daten je nach Vorgang auf folgenden Grundlagen:
Das berechtigte Interesse liegt insbesondere in einem technisch zuverlässigen, nutzerfreundlichen und gegen Missbrauch geschützten Betrieb von FestRadar.
Die Website wird über Vercel Inc. bereitgestellt. Statische Inhalte können über das globale Content-Delivery-Netzwerk ausgeliefert werden. Serverseitige Funktionen von FestRadar sind für die Region Frankfurt am Main (fra1) konfiguriert. Beim Aufruf der Website verarbeitet Vercel technisch notwendige Protokolldaten, insbesondere IP-Adresse, Zeitpunkt und Ziel der Anfrage, übertragene Datenmenge, Statuscode, Referrer sowie Browser- und Betriebssystemangaben.
Die Verarbeitung dient der Auslieferung der Website, der Systemsicherheit, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Server-Logfiles werden nach den für unser Vercel-Projekt geltenden Produkt- und Kontoeinstellungen aufbewahrt. Eine längere Speicherung erfolgt nur, wenn sie für Sicherheit, Fehleranalyse oder die Verfolgung von Rechtsansprüchen erforderlich ist.
Konto-, Veranstalter-, Veranstaltungs-, Favoriten- und Follow-Daten werden in einer PostgreSQL-Datenbank von Supabase gespeichert. Das von uns verwendete Projekt ist in der Region Frankfurt (eu-central-1) eingerichtet. Anbieter ist die Supabase Pte. Ltd. Bilder zu Veranstaltungen werden in einem Supabase-Storage-Bucket gespeichert.
Supabase verarbeitet die Daten als technischer Dienstleister in unserem Auftrag. Die Verarbeitung ist für die Bereitstellung der Plattform erforderlich und beruht auf Art. 6 Abs. 1 lit. b und lit. f DSGVO. Bilder, die Veranstalter für einen Eventeintrag hochladen, werden zur Veröffentlichung technisch in einem öffentlich erreichbaren Bildspeicher abgelegt. Veranstalter dürfen deshalb nur Bilder hochladen, für deren Veröffentlichung sie berechtigt sind. Nicht mehr benötigte Bilder werden bei Löschung eines Events oder Kontos nach Möglichkeit aus dem Bildspeicher entfernt.
Bei der Registrierung verarbeiten wir die E-Mail-Adresse, einen mit einem starken Einwegverfahren verschlüsselten Passwortwert, die gewählte Rolle, den Registrierungszeitpunkt und gegebenenfalls den Status der Einführung. Das Klartextpasswort wird nicht gespeichert. Beim Login wird eine signierte Sitzungskennung in einem technisch notwendigen, nur per HTTP zugänglichen Cookie gespeichert. Ohne weitere Auswahl endet das Cookie mit der Browser-Sitzung und die darin enthaltene Kennung spätestens nach zwölf Stunden. Wenn du beim Login ausdrücklich „Angemeldet bleiben“ auswählst, bleiben Cookie und Kennung für bis zu sieben Tage erhalten.
Die Daten dienen der Anmeldung, Kontoverwaltung und Zugriffskontrolle. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsbezogene Prüfungen können zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen. Kontodaten werden grundsätzlich bis zur Löschung des Kontos aufbewahrt.
Zur Bestätigung einer E-Mail-Adresse versenden wir einen einmal gültigen Code über Resend Inc. und speichern dessen Hash. Der Code ist 15 Minuten gültig. Für Passwort-Zurücksetzungen verarbeiten wir einen Hash des Zurücksetzungs-Tokens; der Link ist eine Stunde gültig und wird über den von uns konfigurierten SMTP-E-Mail-Anbieter versendet. Token werden nach erfolgreicher Nutzung gelöscht, bei einer neuen Anfrage ersetzt und mit dem Konto gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für die Kontosicherheit.
Veranstalter können Namen, Ort und Beschreibung ihres Profils sowie Veranstaltungsangaben einschließlich Adresse, Koordinaten, Bilder und externer Website einreichen. Veröffentlichte Profil- und Veranstaltungsangaben sind öffentlich abrufbar. Favoriten und gefolgte Veranstalter werden dem angemeldeten Benutzerkonto zugeordnet. Wenn du einem Veranstalter folgst, zeigen wir dir neue veröffentlichte Events dieses Veranstalters auf dem Homescreen an.
Die Verarbeitung erfolgt zur Prüfung, Veröffentlichung und Verwaltung der Inhalte sowie zur Bereitstellung der Favoriten- und Follow-Funktionen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Inhalte, Favoriten und Follow-Zuordnungen bleiben bis zur Löschung durch die berechtigte Person oder bis zur Kontolöschung gespeichert. Gesetzliche Pflichten oder die Abwehr von Rechtsansprüchen können eine längere Aufbewahrung einzelner Daten erfordern.
Bitte veröffentliche in frei zugänglichen Texten und Bildern keine personenbezogenen Daten Dritter, wenn dafür keine ausreichende Berechtigung besteht.
Beim Absenden des Kontaktformulars verarbeiten wir Name, E-Mail-Adresse, Betreff und Nachricht. Die IP-Adresse wird vorübergehend zur Begrenzung missbräuchlicher Anfragen verwendet. Die Nachricht wird per SMTP an das von uns konfigurierte Kontaktpostfach gesendet. Zusätzlich senden wir an die angegebene E-Mail-Adresse eine Eingangsbestätigung. FestRadar legt keine zusätzliche Kopie der Nachricht in der Anwendungsdatenbank ab.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertragsbezogenen Anliegen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Die im Arbeitsspeicher geführte IP-basierte Begrenzung läuft nach einer Stunde ab. Kontaktanfragen werden grundsätzlich sechs Monate nach abschließender Bearbeitung gelöscht. Gesetzliche Aufbewahrungspflichten und die Geltendmachung oder Abwehr von Ansprüchen bleiben unberührt.
Zur Abwehr missbräuchlicher Anfragen verwenden wir außerdem bei Registrierung, Anmeldung, Geocoding, Suche und weiteren sicherheitsrelevanten Endpunkten Rate-Limits. Dabei wird die IP-Adresse nur zur Bildung eines SHA-256-Hashs mit Funktionskennung verwendet; in der Anwendungsdatenbank speichern wir für das Rate-Limit keinen Klartext der IP-Adresse, sondern nur den Hash, einen Zähler und den Ablaufzeitpunkt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Einträge werden nach Ablauf der jeweiligen Begrenzungsfrist gelöscht.
FestRadar kann nach deiner ausdrücklichen Freigabe die Standortfunktion des Browsers verwenden. Auf der Gefolgt-Seite wird die Standortabfrage erst ausgelöst, wenn du die Sortieroption „Nach Entfernung“ auswählst. Dabei werden Breiten- und Längengrad an FestRadar übermittelt, um die gefolgten Events nach Entfernung zu sortieren. Ohne Freigabe kannst du weiterhin nach Datum sortieren; die Browser-Berechtigung kannst du jederzeit in den Einstellungen deines Browsers oder Geräts widerrufen.
Für die Entfernungssortierung werden die Koordinaten in einem technisch notwendigen, nur per HTTP zugänglichen Cookie mit dem Pfad „/gefolgt“ für höchstens 15 Minuten zwischengespeichert. Sie werden nicht als dauerhafter Standort im Benutzerkonto gespeichert und nicht an andere Seiten übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; das Cookie ist nach § 25 Abs. 2 Nr. 2 TDDDG erforderlich, um die ausdrücklich angeforderte Sortierung auszuführen.
Bei der allgemeinen Events-Suche können Suchbegriff, Kategorie, Radius, Koordinaten und Ortsbezeichnung weiterhin für bis zu 15 Minuten in einem technisch notwendigen Suchkontext-Cookie gespeichert werden.
Für interaktive Karten nutzt FestRadar Kartenkacheln von OpenStreetMap. Diese externen Karten werden zunächst blockiert. Erst wenn du über „Karte aktivieren“ einwilligst, stellt dein Browser eine direkte Verbindung zu den Kartenservern der OpenStreetMap Foundation (OSMF) her. Dabei erhält die OSMF insbesondere deine IP-Adresse sowie technische Anfrage- und Browserdaten.
Rechtsgrundlage für das Laden der Kartenkacheln ist deine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Deine Auswahl wird nur für die aktuelle Browsersitzung im Session Storage gespeichert. Du kannst sie jederzeit über „Externe Karte deaktivieren“ widerrufen; danach werden keine weiteren Kartenkacheln geladen. Die Rechtmäßigkeit der bereits erfolgten Verarbeitung bleibt unberührt.
Für die Umwandlung von Adressen und Koordinaten nutzt FestRadar Nominatim. Diese Anfragen werden über den FestRadar-Server weitergegeben, sodass dein Browser dabei keine direkte Verbindung zu Nominatim aufbaut. Die Verarbeitung erfolgt zur Bereitstellung der von dir angeforderten Such- und Standortfunktion gemäß Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen findest du in der Datenschutzerklärung der OpenStreetMap Foundation.
Derzeit verwendet FestRadar folgende eigene Technologien:
| Technologie | Zweck | Dauer |
|---|---|---|
| Sitzungs-Cookie | Anmeldung und Zugriffsschutz | Browser-Sitzung, höchstens 12 Stunden; auf ausdrücklichen Wunsch bis zu 7 Tage |
| Suchkontext-Cookie | Weitergabe der gewählten Suche an die Ergebnisseite | 15 Minuten |
| Gefolgt-Standort-Cookie | Temporäre Entfernungssortierung auf der Gefolgt-Seite | 15 Minuten, nur für /gefolgt |
festradar-theme | Speichert Hell-/Dunkelmodus im lokalen Browserspeicher | bis zur Löschung im Browser |
festradar-map-consent | Merkt die Einwilligung zum Laden externer Kartenkacheln im Session Storage | bis zum Ende der Browser-Sitzung oder bis zum Widerruf |
Diese Technologien sind für die jeweils angeforderte Funktion erforderlich oder werden allein auf deinem Gerät zur Darstellungseinstellung gespeichert. Das längerfristige Login-Cookie wird nur gesetzt, wenn du diese Funktion im Anmeldeformular ausdrücklich auswählst. FestRadar setzt derzeit keine Analyse-, Werbe- oder sonstigen optionalen Technologien ein, für die ein allgemeines Einwilligungsbanner erforderlich wäre. Du kannst Cookies und lokalen Speicher über den Browser löschen. Das Deaktivieren notwendiger Cookies kann Anmeldung und Suche beeinträchtigen.
FestRadar stellt die verwendeten Schriftarten über lokal mit der Anwendung ausgelieferte Fontsource-Dateien bereit. Beim Seitenaufruf wird deshalb keine Verbindung zu einem externen Schriftanbieter hergestellt.
Daten erhalten nur Stellen, die sie für den jeweiligen Zweck benötigen. Dazu gehören:
Mit Auftragsverarbeitern schließen wir, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO.
Die serverseitigen FestRadar-Funktionen sind für Frankfurt konfiguriert und die Supabase-Datenbank befindet sich in Frankfurt. Vercel liefert statische Inhalte über ein globales Netzwerk aus. Anbietergruppen, Supportstellen, Unterauftragsverarbeiter sowie Vercel-, Resend- oder OpenStreetMap-Infrastruktur können Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeiten, insbesondere in den USA oder im Vereinigten Königreich.
Eine Übermittlung erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, beispielsweise aufgrund eines Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer gesetzlichen Ausnahme. Trotz solcher Garantien kann in einzelnen Ländern ein abweichendes Datenschutzniveau bestehen.
Soweit oben keine speziellere Dauer genannt ist, speichern wir personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Unsere derzeitigen Regelfristen sind:
Anschließend werden die Daten gelöscht oder anonymisiert. Längere Fristen gelten nur, soweit gesetzliche Pflichten bestehen oder Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden. Daten in Sicherungen werden spätestens mit deren turnusmäßiger Überschreibung entfernt.
FestRadar trifft derzeit keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und betreibt kein Profiling im Sinne von Art. 22 DSGVO.
Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen. Wende dich dazu an datenschutz@festradar.de.
Unter den gesetzlichen Voraussetzungen hast du insbesondere das Recht auf:
Zur Bearbeitung können wir einen angemessenen Identitätsnachweis verlangen. Anfragen kannst du an datenschutz@festradar.de richten.
Du hast nach Art. 77 DSGVO das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes.
Die für FestRadar zuständige deutsche Landesdatenschutzaufsichtsbehörde wird nach Ergänzung der vollständigen Anschriften der beiden Verantwortlichen (siehe Abs. 21) hier konkret benannt.
Eine Übersicht der deutschen Aufsichtsbehörden findest du beim Bundesbeauftragten für den Datenschutz und die Informationsfreiheit.
Wir setzen angemessene technische und organisatorische Maßnahmen ein, um Daten vor Verlust, unbefugtem Zugriff und Manipulation zu schützen. Dazu gehören insbesondere verschlüsselte Übertragung, Zugriffsbeschränkungen, verschlüsselte Passwortwerte und sichere Sitzungscookies. Ein vollständiger Schutz bei der Datenübertragung im Internet kann dennoch nicht garantiert werden.
Verantwortliche Stelle und Diensteanbieter sind Nik Künzer und Jonas Fischer als einzelne Verantwortliche für FestRadar:
Die vollständigen ladungsfähigen Anschriften werden ergänzt, sobald sie feststehen.
Wir passen diese Datenschutzerklärung an, wenn sich Funktionen, Anbieter oder die Rechtslage ändern. Bei wesentlichen Änderungen informieren wir in geeigneter Form auf FestRadar.