App Privacy Policy

Datenschutzerklärung für die PopUp App

Verantwortlicher

PopUp App
Entwickelt von: Dorian Weissenböck
E-Mail: contact@popupevent.org

Weitere Pflichtangaben zum Medieninhaber finden Sie im Impressum.

Welche Daten werden verarbeitet?

Wir verarbeiten personenbezogene Daten, die Sie uns direkt mitteilen, sowie Daten, die bei der Nutzung der App anfallen. Außerdem können wir öffentlich zugängliche Informationen zu Events und zugehörigen Profilen verarbeiten, soweit dies zur Darstellung von Events, zur Organisator-Verifizierung und zum Betrieb der Plattform erforderlich ist und gesetzliche Vorgaben eingehalten werden. Dazu gehört auch die automatisierte Einordnung öffentlich zugänglicher Event-Ankündigungen (z. B. von öffentlichen Instagram-Profilen von Veranstaltern) mittels KI, um Events für die Darstellung in der App zu erkennen und zu kategorisieren; vor der Veröffentlichung in der App findet eine Prüfung statt.

Veranstalter, deren Event so importiert wurde, finden alle Einzelheiten — verarbeitete Datenkategorien, Quelle, Speicherdauern und den Weg, den Import zu stoppen — in der gesonderten Information nach Art. 14 DSGVO: Warum ist mein Event auf PopUp?

Persönliche Daten

App-Nutzungsdaten

Instagram (Meta) – nur wenn du deinen Instagram-Account per Direktnachricht verknüpfst (Event-Claim / Profil-Verifizierung)

Feedback und Reports

Zweck der Datenverarbeitung

Kernfunktionen

App-Verbesserung

Moderation und Sicherheit

KI-gestützte Bearbeitung von E-Mail-Anfragen

Wenn Sie uns eine E-Mail an support@popupevent.org, contact@popupevent.org oder legal@popupevent.org senden, wird Ihre Nachricht automatisiert durch einen KI-Dienst ausgewertet — das umfasst Betreff, Nachrichtentext, ggf. mitgeschickte Bild-Anhänge (z. B. Screenshots) sowie den bisherigen E-Mail-Verlauf zu Ihrem Anliegen. Eingesetzt wird Claude über AWS Bedrock (Vertragspartner: AWS; Eingang der Anfrage in der EU — die Verarbeitung einzelner KI-Anfragen kann über AWS jedoch auch außerhalb der EU/EWR erfolgen, mit geeigneten Garantien nach Art. 46 DSGVO, z. B. EU-Standardvertragsklauseln). Ist der Dienst vorübergehend nicht erreichbar, greift zusätzlich der Fallback über Anthropic PBC (USA — siehe „Übermittlung in Drittländer").

Zweck: Einordnung Ihres Anliegens (z. B. Spam-Erkennung, Themen-Zuordnung) und Vorbereitung eines Antwortentwurfs. Antworten werden derzeit von einem Menschen geprüft und versendet. Einfache Routine-Support-Anfragen an support@ können automatisch beantwortet werden; solche Antworten sind stets als KI-Antwort gekennzeichnet, und Sie können jederzeit durch eine einfache Antwort auf die E-Mail die Bearbeitung durch einen Menschen verlangen. Anfragen an contact@ und legal@ (Business-, Kooperations- und Rechtsanliegen) beantwortet die KI nicht inhaltlich — dort bereitet sie höchstens eine Eingangsbestätigung vor, die Bearbeitung übernimmt ein Mensch.

Rechtsgrundlage: berechtigtes Interesse an der effizienten und sicheren Bearbeitung von Anfragen (Art. 6 Abs. 1 lit. f DSGVO) bzw. Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), soweit sich Ihre Anfrage auf Ihr Nutzerkonto bezieht.

KI-Assistent für Veranstalter (Organizer-App)

Veranstalter können in der Organizer-App einen optionalen, klar als KI gekennzeichneten KI-Assistenten nutzen, der Fragen zu ihren eigenen Events beantwortet (z. B. zu Einstellungen oder Verkaufszahlen). Dabei werden die Chat-Eingaben des Veranstalters sowie die zur Beantwortung nötigen Event- und Verkaufsdaten durch denselben KI-Dienst verarbeitet. Gästelisten- und Team-Daten werden vor der Übermittlung an den KI-Dienst pseudonymisiert: Statt Name, Benutzername und E-Mail-Adresse erhält der KI-Dienst nur Platzhalter; die echten Daten verbleiben auf unserem Server und werden erst in der fertigen Antwort wieder eingesetzt. Vom Veranstalter selbst eingegebene Inhalte (z. B. ein in die Frage getippter Name) sowie Freitext (z. B. Feedback-Zusammenfassungen) können dagegen personenbezogene Angaben enthalten. Verarbeitung über Claude/AWS Bedrock, EU-Central-1 Frankfurt; Fallback Anthropic PBC, USA — Garantien siehe „Übermittlung in Drittländer". Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) bzw. berechtigtes Interesse (lit. f).

KI-gestützte Event-Suche in der App

Soweit für Ihre App-Version freigeschaltet, können Sie Events über eine KI-gestützte Suche finden: Sie beschreiben in einem Chat in eigenen Worten, wonach Sie suchen. An den KI-Dienst übermittelt werden dabei ausschließlich Ihre Sucheingabe, die vorangegangenen Nachrichten desselben Such-Chats (auf die letzten Einträge begrenzt), die eingestellte App-Sprache sowie Datum und Uhrzeit in österreichischer Zeitzone, damit Angaben wie „heute“ oder „am Wochenende“ richtig aufgelöst werden. Nicht übermittelt werden Ihr Name, Ihre Benutzerkennung, Ihre E-Mail-Adresse, Ihr Gerätestandort oder Angaben aus Ihrem Profil. Der KI-Dienst hat keinen Zugriff auf unsere Datenbank und sieht keine Event- oder Nutzerdaten; er liefert nur strukturierte Suchfilter zurück (z. B. Stadt, Zeitraum, Musikrichtung). Die Suche selbst und der Antworttext laufen anschließend auf unserem Server.

Eingesetzter Dienst: Claude (Modell „Haiku“) über AWS Bedrock mit einem EU-Inference-Profil, Region EU-Central-1 Frankfurt. Ist Bedrock vorübergehend nicht erreichbar, greift der Ausfall-Fallback über die Schnittstelle von Anthropic PBC (USA) — Einzelheiten und Garantien im Abschnitt „KI-Verarbeitung und Datenübermittlung in Drittländer“.

Speicherung: Wir speichern Ihre Sucheingaben nicht in unserer Datenbank und legen keinen Suchverlauf zu Ihrem Konto an. Der Gesprächsverlauf wird nur in der App vorgehalten, solange der Such-Chat geöffnet ist. Im Serverprotokoll werden lediglich technische Fehlermeldungen festgehalten, nicht der Text Ihrer Anfrage. Zur Missbrauchsvermeidung wird zusätzlich nur gezählt, wie viele Anfragen Ihr Konto in einem kurzen Zeitfenster stellt.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — die Suchfunktion wird von Ihnen aktiv genutzt und ist Teil der bereitgestellten App-Leistung.

Bitte beachten: Geben Sie in die Suche keine sensiblen Daten (z. B. Angaben zu Gesundheit, Religion oder Sexualleben) und keine Daten anderer Personen ein — der eingegebene Text wird an den KI-Dienst übermittelt und ist für die Event-Suche auch nicht erforderlich. Die Funktion ist in der App als KI-System gekennzeichnet.

Ticketing, Zahlungen und Getränke-Vorverkauf

Wenn Sie über PopUp ein Ticket oder Getränke im Vorverkauf kaufen, verarbeiten wir die dazu nötigen Bestell- und Zahlungsdaten: gekaufte Positionen, Beträge und Währung, Servicegebühr, Bestell-/Ticket-Kennungen und QR-Token, Zahlungsstatus, Zahlungs- und Erstattungsreferenzen (z. B. Stripe-PaymentIntent-ID), Zeitpunkt des Kaufs, Ihre E-Mail-Adresse für Beleg und Ticket sowie — bei Anforderung einer Rechnung — die von Ihnen angegebenen Rechnungsdaten. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO) für Beleg-, Rechnungs- und Aufbewahrungspflichten.

Zahlungsdienstleister: Die Zahlungsabwicklung erfolgt über Stripe Payments Europe, Ltd. (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland; Konzernmutter Stripe, Inc., USA). Ihre Zahlungsdaten (insbesondere Kartendaten) geben Sie direkt bei Stripe ein; Stripe ist für deren Verarbeitung eigenständig Verantwortlicher und verarbeitet sie nach der eigenen Datenschutzerklärung (stripe.com/privacy). Wir speichern keine vollständigen Kartendaten — bei uns liegen nur Zahlungsreferenzen, Betrag, Status und (soweit von Stripe übermittelt) technische Angaben wie Kartenmarke oder die letzten vier Ziffern. Die Auszahlung an den Veranstalter läuft über Stripe Connect; der Veranstalter erhält die zur Vertragsabwicklung, zum Einlass und zur Buchhaltung nötigen Daten (u. a. Name bzw. E-Mail-Adresse des Ticketinhabers, gekaufte Positionen, Betrag) und ist dafür eigenständig Verantwortlicher. Stripe kann Daten auch außerhalb der EU/des EWR verarbeiten; Garantien nach Art. 46 DSGVO (EU-Standardvertragsklauseln) bzw. ein Angemessenheitsbeschluss sind vorhanden.

Aufbewahrung: Belege, Rechnungen und Verkaufsaufzeichnungen bewahren wir gemäß § 132 BAO sieben Jahre auf (Beginn mit Ende des Kalenderjahres). Diese Daten bleiben deshalb auch nach einer Account-Löschung bestehen; sie werden dann datenminimiert und ausschließlich zur Erfüllung der steuer- und handelsrechtlichen Aufbewahrungspflicht sowie zur Abwehr von Rechtsansprüchen weiterverarbeitet.

Weitere Verarbeitungen im Detail

Personalisierte Angebote (freiwillig, nur mit Einwilligung)

Nur mit deiner ausdrücklichen Einwilligung. Personalisierte Angebote sind standardmäßig ausgeschaltet. Du aktivierst sie in der App selbst (Opt-in) und kannst die Einwilligung jederzeit widerrufen.

Zwecke: Dir passende Getränke- und Event-Angebote von Veranstaltern anzuzeigen (z. B. ein Rabatt auf ein Getränk, das dir erfahrungsgemäß gefällt), diese Angebote fair zu verteilen und ihre Wirkung auszuwerten.

Verarbeitete Daten:

Empfänger: Veranstalter legen nur Kampagnen fest — also Regeln und Zielgruppen-Segmente samt Rabattrahmen — und sehen deren Auswertung ausschließlich aggregiert (z. B. wie viele Angebote ausgespielt und eingelöst wurden). Dein persönliches Geschmacksprofil bekommt kein Veranstalter zu sehen. Löst du ein Angebot ein, sieht der Veranstalter — wie bei jeder Bestellung — die zur Abwicklung nötigen Bestelldaten.

Widerruf: Du kannst die Einwilligung in der App jederzeit widerrufen. Mit dem Widerruf wird dein Geschmacksprofil gelöscht und es werden keine personalisierten Angebote mehr erzeugt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Für die Abwicklung eines tatsächlich eingelösten Angebots zusätzlich Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Safety-Button (SOS) auf Veranstaltungen

Auf Events, bei denen der Veranstalter die Safety-Funktion aktiviert hat, kannst du über den Safety-Button Hilfe rufen. Löst du einen Alarm aus, übermitteln wir an das für das Event zuständige Team — je nach Einstellung an die zuständigen Staff-Mitglieder und/oder den Veranstalter, bei einer Eskalation an alle aktiven Staff-Mitglieder und den Veranstalter — folgende Daten: deinen Benutzernamen und dein Profilbild, die gewählte Kategorie, deinen Standort zum Zeitpunkt der Auslösung (soweit freigegeben) und deine optionale Notiz (bis 500 Zeichen).

Keine Anonymität gegenüber dem Team: Ein Safety-Alarm ist gegenüber dem Team des Events bewusst nicht anonym — nur so kann dir vor Ort geholfen werden. Gegenüber anderen Gästen wird der Alarm nicht angezeigt.

Speicherdauer: Alarme werden nach Abschluss des Vorgangs gelöscht oder anonymisiert, spätestens jedoch nach 12 Monaten. Danach verbleiben allenfalls anonyme Kennzahlen ohne Personenbezug. Ist ein Vorfall Gegenstand rechtlicher Auseinandersetzungen oder behördlicher Verfahren, bewahren wir die betroffenen Daten so lange auf, wie das dafür erforderlich und zulässig ist.

Rechtsgrundlage: Deine Auslösung als Einwilligung bzw. deine ausdrückliche Bitte um Hilfe (Art. 6 Abs. 1 lit. a DSGVO), lebenswichtige Interessen (Art. 6 Abs. 1 lit. d DSGVO) sowie berechtigtes Interesse an der Sicherheit der Gäste (Art. 6 Abs. 1 lit. f DSGVO).

Studenten-Verifizierung

Um dich als Studierende:r zu verifizieren, gibst du in der App eine Hochschul-E-Mail-Adresse an. Wir senden an diese Adresse eine Bestätigungs-Mail mit einem einmaligen Link; der Klick auf den Link belegt, dass die Adresse dir gehört.

Die Uni-E-Mail-Adresse selbst wird nicht gespeichert. Gespeichert werden nur ein kurzlebiger, zufälliger Bestätigungs-Token (mit Ablaufzeit) und — nach erfolgreicher Bestätigung — die daraus abgeleitete Zuordnung zu deiner Hochschule (die Hochschul-Kennung, nicht die Adresse). Der Token wird nach der Bestätigung gelöscht.

Zweck: Zugang zu Studierenden-Bereichen und Uni-Matching. Rechtsgrundlage: Einwilligung bzw. Vertragserfüllung (Art. 6 Abs. 1 lit. a und b DSGVO).

Kamera, Fotos und Kalender

Die Berechtigungen kannst du jederzeit in den Geräteeinstellungen widerrufen. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) bzw. Vertragserfüllung (lit. b).

Login mit Apple und Login mit Google

Du kannst dich alternativ mit deiner Apple-ID oder deinem Google-Konto anmelden. Wir erhalten dabei vom jeweiligen Anbieter ein signiertes Token und entnehmen daraus:

Wir übermitteln bei der Anmeldung keine Nutzungsdaten an Apple oder Google. Für die Verarbeitung auf deren Seite gelten die Datenschutzhinweise von Apple Inc. bzw. Google Ireland Ltd./Google LLC. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Rechtsgrundlage (DSGVO)

Auftragsverarbeiter und Dienstleister

Keine „Weitergabe“ an Werbenetzwerke. Technische Dienstleister verarbeiten Daten in unserem Auftrag (Art. 28 DSGVO), u. a.:

Verträge mit Auftragsverarbeitern, soweit gesetzlich erforderlich. Liste auf Anfrage zumutbar aktualisierbar.

KI-Verarbeitung und Datenübermittlung in Drittländer (z. B. USA)

Unsere KI-Verarbeitung läuft primär über AWS Bedrock in Frankfurt (EU-Central-1). Bestimmte Verarbeitungen finden jedoch regelmäßig in den USA statt — nicht nur im Ausnahmefall:

Welche Daten in welchen Pfad fließen: In die Batch-Klassifikation und in die Bild-/Flyer-Analyse fließen Event- und Flyer-Daten sowie öffentlich zugängliche Instagram-Beiträge (Bildinhalte, Beitragstexte, Veranstaltungsangaben) — keine privaten Chat-Inhalte. Gemeldete Chat-Nachrichten, die Chat-Moderation und die KI-gestützte Event-Suche laufen über AWS Bedrock in Frankfurt (Modell mit EU-Inference-Profil) und gehen nur im beschriebenen Ausfall-Fallback an Anthropic in den USA.

Garantien: Wo außerhalb der EU/des EWR verarbeitet wird, stützen wir die Übermittlung auf geeignete Garantien nach Art. 46 DSGVO — insbesondere EU-Standardvertragsklauseln — bzw. auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework), soweit der jeweilige Empfänger zertifiziert ist. Trotz dieser Garantien lässt sich ein Zugriff durch Behörden im Drittland nicht vollständig ausschließen.

Speicherdauer

Ihre Rechte

Kontakt

E-Mail: contact@popupevent.org

Standortdaten

Nur mit ausdrücklicher Freigabe; jederzeit widerrufbar in den Geräte-/App-Einstellungen; keine dauerhafte Speicherung des genauen Verlaufs, soweit technisch so umgesetzt.

Sicherheit

Analytics und Tracking

Push-Benachrichtigungen

Speicherort und internationale Übertragung

Primär EU: Server in Deutschland (Hetzner, Nürnberg), Datenbank EU-Region (Supabase), Dateispeicherung/E-Mail-Versand/KI EU-Central-1 Frankfurt (AWS). Einzelne Dienstleister (z. B. Supabase Inc., Apple, Google, Stripe, ManyChat) verarbeiten zusätzlich außerhalb der EU. Bei der KI finden bestimmte Verarbeitungen regelmäßig in den USA statt — Einzelheiten im Abschnitt „KI-Verarbeitung und Datenübermittlung in Drittländer“. Geeignete Garantien (Art. 46 DSGVO) sind vorhanden.

Änderungen

Datenschutzanfragen

E-Mail: legal@popupevent.org