← Zur Startseite

Datenschutzerklärung

Stand: September 2026

Diese Datenschutzerklärung gilt für die Website einlasshelden.de — die öffentliche Informationsseite von Einlasshelden — und für die Anwendung admin.einlasshelden.de, in der du dein Konto führst, Verträge schließt, bezahlst und die Plattform nutzt. Abschnitte 1 bis 6 betreffen vor allem die Website, Abschnitte 7 bis 11 die Anwendung; alles Übrige gilt für beide.

Gästedaten — also die Daten der Personen, die sich zu deinen Events anmelden — verarbeiten wir in deinem Auftrag: Für sie bist du der Verantwortliche und wir der Auftragsverarbeiter. Dafür gilt nicht diese Erklärung, sondern der Vertrag zur Auftragsverarbeitung, den du in der Anwendung abschließt.

1. Verantwortlicher

Einlasshelden.de
Inhaber: Sebastian Reinhardt
Peperkamp 2, 25451 Quickborn, Deutschland
E-Mail: hallo@einlasshelden.de
Telefon: +49 (0)4106 122744

2. Grundsätzliches

Wir nehmen den Schutz deiner personenbezogenen Daten ernst. Die Website ist eine reine Informationsseite: Sie setzt keine Cookies, bindet keine Analyse- oder Tracking-Dienste ein und lädt keine Inhalte von Drittanbietern nach. Die Anwendung selbst setzt nur die Cookies, die für deine Anmeldung technisch nötig sind (Abschnitt 8), und bindet ebenfalls keine Analyse- oder Tracking-Dienste ein. Es findet keine Erstellung von Nutzerprofilen statt.

3. Hosting und Server-Protokolle

Website und Anwendung werden auf einem Server der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) in einem Rechenzentrum in Helsinki, Finnland (Europäische Union) betrieben. Die Daten verlassen die EU nicht.

Ein Zugriffsprotokoll, das jeden Seitenaufruf mit Adresse, Uhrzeit und Browser festhält, führen unsere Server nicht. Die technischen Protokolle des Servers (Fehler- und Schutzmeldungen) können deine IP-Adresse enthalten — insbesondere dann, wenn die Schutzmechanismen ansprechen, mit denen wir Anmeldung, Registrierung, Passwort-vergessen und das Warteliste-Formular der Website gegen automatisierte Zugriffe drosseln. Diese Einträge dienen ausschließlich einem störungsfreien Betrieb und der Abwehr von Angriffen; Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Angebot gemäß Art. 6 Abs. 1 lit. f DSGVO. Wir löschen sie nach 30 Tagen. Eine Zusammenführung mit anderen Datenquellen oder eine Auswertung zu Marketingzwecken findet nicht statt.

4. Schriftarten

Die auf Website und Anwendung verwendeten Schriftarten werden lokal von unserem eigenen Server geladen. Es besteht dabei keine Verbindung zu Servern Dritter (etwa Google Fonts), und es werden keine Daten an Dritte übermittelt.

5. Kontaktaufnahme

Wenn du uns per E-Mail kontaktierst, verarbeiten wir die von dir übermittelten Daten (deine E-Mail-Adresse sowie den Inhalt deiner Nachricht), um deine Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage auf den Abschluss oder die Durchführung eines Vertrags gerichtet ist, ansonsten unser berechtigtes Interesse an der Beantwortung von Anfragen gemäß Art. 6 Abs. 1 lit. f DSGVO. Wir löschen diese Daten, sobald die Bearbeitung abgeschlossen ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

6. Warteliste auf der Website

Auf der Website kannst du dich in eine Warteliste eintragen, um benachrichtigt zu werden, sobald die Plattform startet. Dazu speichern wir deine E-Mail-Adresse, den Wortlaut der Einwilligung, die du dabei gegeben hast, sowie Sprache und Zeitpunkt — sonst nichts, insbesondere keinen Namen. Nach dem Eintragen erhältst du eine Bestätigungsmail mit einem Link, der sieben Tage gültig ist; erst mit dem Klick darauf ist dein Eintrag aktiv (Double-Opt-in). Ein nicht bestätigter Eintrag wird nicht verwendet. Das Formular ist gegen automatisierte Eintragungen je Netzadresse gedrosselt; spricht die Drossel an, entsteht ein Protokolleintrag mit der IP-Adresse (Abschnitt 3).

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmelde-Link in jeder Mail oder per Nachricht an uns. Die Bestätigungsmail der Warteliste versenden wir über den E-Mail-Dienstleister Mailjet (Mailjet SAS, Frankreich), der die Nachricht in unserem Auftrag und weisungsgebunden innerhalb der EU verarbeitet (Abschnitt 12).

7. Konto und Vertrag in der Anwendung

Wenn du dich in der Anwendung registrierst, legen wir deinen Account an. Dazu verarbeiten wir den Account-Namen, deine E-Mail-Adresse und dein Passwort (nur als Hash, Abschnitt 8) und vergeben eine Kundennummer. Deine E-Mail-Adresse bestätigst du über einen Link in der Willkommensmail.

Bevor die Plattform Gästedaten für dich verarbeitet oder du kostenpflichtige Leistungen kaufst, erfassen wir die Vertrags- und Rechnungsdaten deines Accounts: Firma (optional), Umsatzsteuer-ID (optional, nur Firmen), Ansprechpartner, Anschrift mit Land, Kontakt-E-Mail-Adresse und Telefonnummer. Diese Daten sind die Vertragspartei des Auftragsverarbeitungsvertrags, stehen auf deinen Rechnungen und entscheiden über die verfügbaren Zahlungsarten und die Umsatzsteuer.

Wenn du den Vertrag zur Auftragsverarbeitung annimmst, halten wir als Nachweis fest, wer ihn wann in welcher Fassung angenommen hat, einschließlich der IP-Adresse, von der aus das geschah. Rechnungen sind ab ihrer Ausstellung unveränderlich. Zu jedem Kauf in der Anwendung halten wir fest, welche Person deines Accounts ihn ausgelöst hat; das steht für die Account-Admins an der Rechnung.

Wenn du weitere Personen in deinen Account einlädst, speichern wir deren E-Mail-Adresse und den Einladungslink (sieben Tage gültig). Entfernt ein Account-Admin einen Zugang, wird er gelöscht, sobald er zu keinem Account mehr gehört; wo eine Handlung dieser Person dokumentiert bleiben muss (etwa wer einen Kauf ausgelöst oder ein Zahlungsmittel hinterlegt hat), bleibt der Eintrag bestehen und nennt dann, dass der Zugang gelöscht wurde.

Rechtsgrundlage ist die Durchführung des Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO). Konto- und Vertragsdaten bewahren wir für die Dauer des Vertragsverhältnisses auf, Rechnungsdaten darüber hinaus so lange, wie die handels- und steuerrechtlichen Aufbewahrungsfristen es verlangen (Art. 6 Abs. 1 lit. c DSGVO). Von der Datenbank erstellen wir täglich Sicherungen und bewahren sie auf dem Server bis zu acht Wochen auf. Ausgelagerte Sicherungskopien sind verschlüsselt; ihre Schlüssel werden turnusmäßig erneuert und alte Schlüssel vernichtet.

8. Anmeldung und Sitzung

Dein Passwort speichern wir ausschließlich als Hash (Verfahren scrypt mit zufälligem Salt); es lässt sich daraus nicht wiederherstellen. Nach der Anmeldung setzt die Anwendung das technisch notwendige Cookie eh_session: Es trägt eine zufällige Sitzungskennung, deren Sitzung auf unserem Server nach sieben Tagen abläuft. Sobald du einen Account oder Workspace wählst, kommen eh_account und eh_workspace dazu; sie merken sich, wo du gerade arbeitest. Alle drei sind für Skripte unzugänglich (HttpOnly), werden nur über verschlüsselte Verbindungen übertragen und nicht an Dritte gesendet. Beim Abmelden werden sie gelöscht.

Optional kannst du eine Zwei-Faktor-Anmeldung einrichten. Das dafür nötige Geheimnis speichern wir verschlüsselt (AES-256-GCM); die Wiederherstellungscodes speichern wir nur als Hash, jeder ist einmal verwendbar.

Gegen automatisierte Angriffe auf Anmeldung, Registrierung und Passwort-vergessen zählt die Anwendung Versuche je Netzadresse und Zieladresse in ihrem Arbeitsspeicher und bremst bei Auffälligkeiten; diese Zähler werden nicht in der Datenbank gespeichert. Spricht ein Schutzmechanismus an, entsteht ein Protokolleintrag mit der IP-Adresse (Abschnitt 3). Wie viele Einladungen, Zustelltests und Bestätigungen für Test-Adressen ein Zugang je Stunde auslösen kann, ist ebenfalls begrenzt; dieser Zähler hängt am Zugang, nicht an deiner Netzadresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Sitzung, Zwei-Faktor) sowie unser berechtigtes Interesse an einem sicheren Betrieb gemäß Art. 6 Abs. 1 lit. f DSGVO (Angriffsabwehr).

9. E-Mails an Kontoinhaber

Die Anwendung schickt dir E-Mails, die zum Betrieb deines Kontos gehören: die Willkommens- und Bestätigungsmail, Einladungen, Nachrichten zu Passwort-vergessen und Passwort-Änderungen, Rechnungsbelege sowie Hinweise, wenn etwas deine Aufmerksamkeit braucht (etwa eine bevorstehende Löschung nach Ablauf einer Frist, ein knapp werdender Speicher oder eine auslaufende Domain). Diese Mails versenden wir über unser eigenes E-Mail-Postfach bei einem Anbieter in der Europäischen Union — nicht über den Versanddienstleister der Warteliste. Nur wenn du in der Anwendung prüfen lässt, ob deine Gäste-Mails ankommen (Zustelltest an deine eigene Adresse), läuft diese eine Mail — wie jede Gäste-Mail — über Mailjet (Abschnitt 12); die Vorschau-Mail einer Vorlage geht dagegen über unser Postfach. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Werbliche E-Mails an Kontoinhaber gibt es nicht.

10. Support-Einblick

Um dir bei einem Problem helfen zu können, kann ein Plattform-Supporter von uns Einblick in deinen Account nehmen — nur lesend, niemals handelnd, immer mit einer Begründung, die er angeben muss, und nur für eine Stunde; danach erlischt der Zugriff von selbst. Besonders sensible Angaben deiner Gäste (Art. 9 DSGVO) bleiben dabei maskiert. Jeder Einblick wird protokolliert, und du siehst in deinem Konto, wann ein Plattform-Supporter aus welchem Grund Einblick genommen hat. Rechtsgrundlage ist die Durchführung des Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO) und unser berechtigtes Interesse an einem störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO).

11. Zahlungsabwicklung

Wenn du in der Anwendung kostenpflichtige Leistungen kaufst und online bezahlst (etwa per Karte), wickeln wir die Zahlung über den Zahlungsdienstleister Stripe Payments Europe, Limited, Dublin, Irland („Stripe") ab. Deine Zahlungsdaten gibst du direkt in das von Stripe bereitgestellte Bezahlformular ein. Vollständige Kartennummern, Kontonummern oder Prüfziffern erreichen unsere Server nicht und werden von uns zu keinem Zeitpunkt gespeichert.

Beim ersten Kauf legen wir für deinen Account einen Kundendatensatz bei Stripe an, der nur die Kennung deines Kontos und deine Kundennummer trägt. Im Zusammenhang mit einer Zahlung erhält Stripe von uns außerdem:

Stripe teilt uns mit, ob eine Zahlung erfolgreich war, und übermittelt uns dazu eine Kennung der Zahlung sowie — falls du dein Zahlungsmittel speicherst — eine Kennung des gespeicherten Zahlungsmittels. Bei uns liegt dazu nur diese Kennung, keine Kartendaten. Seine Art und eine gekürzte Anzeige (zum Beispiel „Visa •••• 4242") rufen wir bei Stripe ab, wenn wir es dir in deinem Konto zeigen, und speichern sie nicht.

Sobald du einen Kauf auslöst und das Bezahlformular erscheint, lädt dein Browser es von Servern von Stripe. Dabei erhält Stripe deine IP-Adresse und technische Angaben zu deinem Gerät und Browser, die Stripe auch zur Erkennung und Verhinderung von Betrug verwendet; Stripe kann hierfür Cookies setzen. Das betrifft ausschließlich die Bezahlseite in der Anwendung — auf der Website wird nichts von Stripe geladen.

Speichern eines Zahlungsmittels: Du kannst beim Bezahlen wählen, dass Stripe dein Zahlungsmittel für künftige Käufe speichert. Das geschieht nur, wenn du das entsprechende Häkchen setzt; abgebucht wird damit nur, wenn jemand selbst einen Kauf auslöst — nie automatisch. Ein gespeichertes Zahlungsmittel gehört deinem Account, nicht dir allein: Jeder Account-Admin kann damit bezahlen. Wir halten fest, wer es hinterlegt hat und wer eine Zahlung ausgelöst hat, und zeigen beides den Account-Admins deines Accounts mit E-Mail-Adresse und Datum an. Gespeicherte Zahlungsmittel kannst du jederzeit in deinem Konto entfernen; sie werden dann von deinem Account bei Stripe gelöst.

Rechtsgrundlage ist die Durchführung des Vertrags mit dir (Art. 6 Abs. 1 lit. b DSGVO); für die Betrugsprävention ist es zusätzlich unser berechtigtes Interesse an sicheren Zahlungen (Art. 6 Abs. 1 lit. f DSGVO). Stripe verarbeitet die Zahlungsdaten als Zahlungsdienstleister in eigener Verantwortung, soweit dies zur Ausführung der Zahlung, zur Betrugsprävention und zur Erfüllung eigener gesetzlicher Pflichten erforderlich ist. Dabei kann Stripe Daten an verbundene Unternehmen in den USA übermitteln, insbesondere an Stripe, Inc. Stripe stützt diese Übermittlung nach eigenen Angaben auf das EU-U.S. Data Privacy Framework und ergänzend auf die Standardvertragsklauseln der Europäischen Kommission. Einzelheiten findest du in der Datenschutzerklärung von Stripe.

Die zu einer Rechnung gehörenden Daten (Betrag, Rechnungsnummer, Rechnungsanschrift mit Ansprechpartner und USt-IdNr., Zahlungsstatus, Zeitpunkt, Kennung der Zahlung und wer den Kauf ausgelöst hat) bewahren wir auf unseren Servern (Abschnitt 3) so lange auf, wie die handels- und steuerrechtlichen Aufbewahrungsfristen es verlangen. Ein gespeichertes Zahlungsmittel bleibt bei Stripe hinterlegt, bis du es entfernst oder dein Account endet; der Kundendatensatz bei Stripe besteht, bis dein Account endet.

12. Weitergabe von Daten

Eine Übermittlung deiner Daten an Dritte findet nicht statt — mit Ausnahme der Dienstleister, die Daten in unserem Auftrag und weisungsgebunden auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO verarbeiten: des oben genannten Hosting-Dienstleisters, des Anbieters unseres E-Mail-Postfachs für Konto-Mails (Abschnitt 9) und des E-Mail-Dienstleisters Mailjet für die Warteliste (Abschnitt 6) und für den Zustelltest deiner Gäste-Mails an dich selbst (Abschnitt 9) — sowie des Zahlungsdienstleisters Stripe bei einer Zahlung in der Anwendung (Abschnitt 11), der die Zahlungsdaten in eigener Verantwortung verarbeitet.

13. Deine Rechte

Dir stehen nach der DSGVO folgende Rechte zu:

Zur Ausübung deiner Rechte genügt eine formlose Nachricht an die oben genannten Kontaktdaten.

14. Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet anderer Rechtsbehelfe steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu. Die für uns zuständige Aufsichtsbehörde ist:

Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
www.datenschutzzentrum.de