Passly
EventsMeine TicketsSo funktioniert’sFür VeranstalterPreise

Datenschutzerklärung

Stand: Juli 2026

Mit dieser Erklärung informieren wir dich darüber, welche personenbezogenen Daten wir beim Besuch und bei der Nutzung von Passly verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage das geschieht und welche Rechte dir zustehen (Art. 13, 14 DSGVO).

1. Verantwortlicher

[PLATZHALTER: Vor- und Nachname]
[PLATZHALTER: Straße und Hausnummer]
[PLATZHALTER: PLZ und Ort]
E-Mail: [PLATZHALTER: kontakt@getpassly.de]

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht (Art. 37 DSGVO, § 38 BDSG) nicht vorliegen.

2. Überblick: Was Passly ist

Passly ist eine Plattform, über die Veranstalter fälschungssichere digitale Tickets verkaufen und Gäste diese kaufen, aufbewahren und am Einlass vorzeigen. Dafür verarbeiten wir vor allem: deine E-Mail-Adresse (Konto), Ticket- und Kaufdaten sowie, abgewickelt durch unseren Zahlungsdienstleister, Zahlungsdaten. Wir betreiben kein Werbetracking und verkaufen keine Daten; eine anonyme Reichweitenmessung findet nur mit deiner Einwilligung statt (siehe Ziffer 10).

3. Hosting (Vercel)

Unsere Website wird bei Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA gehostet. Beim Aufruf der Seite verarbeitet Vercel technisch notwendige Verbindungsdaten (IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Seite, Browser- und Gerätetyp) in Server-Logs. Diese Daten sind für die Auslieferung der Website und die Abwehr von Angriffen erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Mit Vercel besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln.

4. Konto und Anmeldung

Die Anmeldung erfolgt ausschließlich per E-Mail-Code, ein Passwort gibt es nicht. Verarbeitet werden dabei deine E-Mail-Adresse sowie technische Sitzungsdaten. Für die Konto- und Sitzungsverwaltung nutzen wir Supabase (siehe Ziffer 5); der Versand des Anmeldecodes läuft über Resend (siehe Ziffer 8). Beim ersten Login wird deinem Konto eine eindeutige technische Kennung zugeordnet (ein kryptografisches Schlüsselpaar, siehe Ziffer 7), über die deine Tickets dir zugeordnet werden. Dieses Schlüsselpaar wird von uns aus deiner Konto-Kennung berechnet und nicht gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Kontos zur Vertragserfüllung).

5. Datenbank und Speicherung (Supabase)

Konto-, Event-, Ticket- und Kaufdaten speichern wir in einer Datenbank des Anbieters Supabase Inc.; dort läuft auch die Anmeldung und Sitzungs­verwaltung aus Ziffer 4. Rechenzentrum: Irland (EU, Region eu-west-1). Eventbilder und Ticket-Beschreibungsdaten liegen in einem öffentlich abrufbaren Speicher, enthalten aber keine personenbezogenen Daten der Käufer.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit Supabase besteht ein Auftragsverarbeitungsvertrag.

6. Bezahlung (Stripe)

Die Bezahlung wickelt die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland ab. Beim Kauf wirst du auf eine Bezahlseite von Stripe weitergeleitet; deine Kartendaten werden ausschließlich dort eingegeben und von uns zu keinem Zeitpunkt gespeichert. Wir erhalten von Stripe eine Bestätigung der Zahlung, deine E-Mail-Adresse und den Zahlbetrag. Stripe verarbeitet Zahlungsdaten teilweise in eigener Verantwortung (etwa zur Betrugsprävention und zur Erfüllung geldwäscherechtlicher Pflichten); Informationen dazu findest du in der Datenschutzerklärung von Stripe (stripe.com/de/privacy).

Für Veranstalter: Auszahlungen erfolgen über Stripe Connect. Dabei erhebt Stripe zur gesetzlich vorgeschriebenen Identitätsprüfung (Geldwäschegesetz, Know-Your-Customer) weitere Daten wie Name, Anschrift, Geburtsdatum und Bankverbindung. Diese Prüfung führt Stripe als eigenständig Verantwortlicher durch.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung) und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflichten).

7. Ticket-Echtheit und dezentrale Speicherung

Die Fälschungssicherheit der Tickets beruht darauf, dass jedes Ticket als einzigartiger Eintrag in einer öffentlichen, dezentralen Datenbank (der Solana-Blockchain) ausgestellt wird. Dort gespeichert werden: eine pseudonyme technische Kennung deines Kontos (die automatisch erzeugte Kennung aus Ziffer 4), die Ticket-Kennung sowie allgemeine Eventdaten (Name, Datum). Nicht gespeichert werden dein Name, deine E-Mail-Adresse oder Zahlungsdaten.

Wichtig zu wissen: Einträge in dieser dezentralen Datenbank sind systembedingt öffentlich einsehbar und können nachträglich nicht verändert oder gelöscht werden. Ein Rückschluss von der pseudonymen Kennung auf deine Person ist Dritten ohne Zusatzwissen nicht möglich. Zur technischen Anbindung nutzen wir den Dienst Helius (Helius Labs, Inc., USA), der dabei die pseudonymen Ticket- und Kontokennungen verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Ausstellung und Prüfung des Tickets ist Kern der vertraglichen Leistung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an fälschungssicheren Tickets).

8. E-Mail-Versand (Resend)

Kaufbestätigungen und Ticket-Links versenden wir über den Dienst Resend (Plus Five Five, Inc., USA). Dabei werden deine E-Mail-Adresse und der Inhalt der Bestätigungs-E-Mail verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Mit Resend besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.

9. Einlasskontrolle (QR-Scan)

Am Einlass scannt das Team des Veranstalters den QR-Code deines Tickets. Dabei wird geprüft, ob das Ticket echt ist, dir gehört und noch nicht eingelöst wurde; Zeitpunkt der Einlösung wird gespeichert. Der Veranstalter sieht dabei den Ticket- und Einlösestatus seines Events, nicht aber deine Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

10. Cookies und lokale Speicherung

Technisch notwendige Cookies: Passly verwendet Cookies und Einträge im lokalen Speicher deines Browsers, um deine Anmeldung aufrechtzuerhalten (Sitzungsdaten deiner Anmeldung), den Bezahlvorgang bei Stripe abzusichern und deine Cookie-Entscheidung zu speichern. Diese sind für den Betrieb erforderlich; eine Einwilligung ist dafür nicht nötig (§ 25 Abs. 2 Nr. 2 TDDDG).

Statistik-Cookie (nur mit Einwilligung): Wenn du im Cookie-Banner „Alle akzeptieren“ wählst, setzen wir zusätzlich einen eigenen Statistik-Cookie (passly_cid, Speicherdauer 12 Monate). Er enthält eine zufällig erzeugte, pseudonyme Kennung, über die wir aufgerufene Seiten, Zeitpunkt, die verweisende Seite (Referrer, um zu erkennen, über welchen Kanal ein Shop aufgerufen wurde) und grundlegende Nutzungsschritte (z. B. Auswahl eines Tickets, Start eines Ticketkaufs) in unserer eigenen Datenbank (Supabase, siehe Ziffer 5) auswerten. Veranstalter sehen daraus ausschließlich zusammengefasste Statistiken, nie einzelne Verläufe. Es findet keine Weitergabe an Dritte und kein Werbetracking statt; IP-Adressen speichern wir dabei nicht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung).

Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, dabei wird der Statistik-Cookie sofort gelöscht:

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist. Kauf- und Abrechnungsdaten unterliegen den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen (derzeit bis zu zehn Jahre, § 147 AO, § 257 HGB) und werden danach gelöscht. Dein Konto kannst du jederzeit löschen lassen (Kontakt siehe Ziffer 1); die Einschränkung für dezentrale Einträge aus Ziffer 7 bleibt dabei bestehen.

12. Deine Rechte

Du hast gegenüber uns folgende Rechte hinsichtlich deiner Daten:

  • Auskunft über die verarbeiteten Daten (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO), mit der technischen Einschränkung aus Ziffer 7,
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO).

Außerdem hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), etwa bei der für deinen Wohnort oder unseren Sitz zuständigen Landesdatenschutzbehörde ([PLATZHALTER: zuständige Behörde des Bundeslands, z. B. „Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen“]).

13. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet bei uns nicht statt. (Die Betrugsprävention im Bezahlvorgang verantwortet Stripe, siehe Ziffer 6.)

14. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich unsere Dienste oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.

© 2026 Passly · Digitale Tickets
HilfeImpressumDatenschutzAGB