These are the binding legal terms of a German company and are published in German only.
01 Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website und in der Anwendung im Sinne der DSGVO ist:
KreuzerTec Services UG (haftungsbeschränkt)Königstraße 570173 StuttgartDeutschland
- E-Mail
- info@advancing-buddy.com
- Geschäftsführer
- Lukas Kreuzer
Einen Datenschutzbeauftragten haben wir nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen derzeit nicht vor. Für alle Anliegen zum Datenschutz nutzen Sie bitte die oben genannte Adresse.
02 Überblick
Advancing Buddy ist eine Software für das Advancing von Shows: die Abstimmung von Venue, Bühne, Zeitplan, Anreise, Hotel und Rider vor einem Auftritt. Daraus ergeben sich drei getrennte Gruppen betroffener Personen:
- Besucher der Website advancing-buddy.com — es entstehen nur technische Zugriffsdaten.
- Registrierte Nutzer der Anwendung — Konto-, Nutzungs- und Abrechnungsdaten.
- Promoter und Kontakte, die einen Fragebogen-Link erhalten, ohne ein Konto anzulegen — nur die Angaben, die sie selbst eintragen.
Wir verkaufen keine personenbezogenen Daten. Wir setzen kein Tracking, keine Werbenetzwerke und keine Analyse-Cookies ein. Die Server, auf denen wir Ihre Inhalte speichern und verarbeiten, stehen ausschließlich in Deutschland. Für den E-Mail-Versand, die Adresssuche, die Zustellung von Push-Nachrichten und die von Ihnen selbst eingerichteten Verbindungen setzen wir Dienstleister ein; sie sind unter „Empfänger und Auftragsverarbeiter" einzeln benannt.
03 Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Grundlagen:
- Art. 6 Abs. 1 lit. b DSGVO
- Erfüllung des Nutzungsvertrags und vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. f DSGVO
- Berechtigtes Interesse an sicherem, störungsfreiem Betrieb
- Art. 6 Abs. 1 lit. c DSGVO
- Gesetzliche Aufbewahrungs- und Nachweispflichten
- Art. 6 Abs. 1 lit. a DSGVO
- Einwilligung, etwa für Push-Benachrichtigungen oder Cloud-Import
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
04 Hosting und Infrastruktur
Website und Anwendung werden auf Servern in Deutschland betrieben. Anbieter der Infrastruktur ist:
Hetzner Online GmbHIndustriestr. 2591710 GunzenhausenDeutschland Mit Hetzner besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im zuverlässigen und sicheren Betrieb. Weitere Informationen: hetzner.com/de/legal/privacy-policy.
Datenbank (PostgreSQL), Cache (Redis), Dateispeicher (S3-kompatibel, selbst betrieben), Virenscanner (ClamAV) und die Identitätsverwaltung (Keycloak) laufen ausschließlich auf dieser Infrastruktur; der Betrieb dieser Komponenten selbst erfordert keine Übermittlung an Dritte. Wo einzelne Funktionen dennoch einen Dienstleister einbeziehen — E-Mail-Versand, Adresssuche, Push-Zustellung, Anmeldung über ein fremdes Konto — ist das im jeweiligen Abschnitt beschrieben.
05 Empfänger und Auftragsverarbeiter
Wir geben personenbezogene Daten nur weiter, soweit das zur Leistungserbringung erforderlich ist. Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
- Hetzner Online GmbH, DE
- Hosting und Rechenzentrum
- Stripe Payments Europe, Ltd., IE
- Zahlungsabwicklung und Rechnungsstellung
- Spaceship, Inc., US
- Versand unserer E-Mails
- OpenStreetMap Foundation, UK
- Adresssuche bei der Eingabe von Anschriften
- Google, Microsoft, DE/US
- Anmeldung über ein bestehendes Konto, sofern Sie sie wählen
- Google, Mozilla, Apple, Microsoft, US
- Zustellung von Push-Benachrichtigungen an Ihr Gerät
- Google, Microsoft, Apple, Dropbox, US
- Kalender-Abonnement und Cloud-Import, sofern Sie diese selbst einrichten
Entwicklung, Betrieb und Support der Plattform erbringen wir selbst. Ein externer Dienstleister mit Zugriff auf personenbezogene Daten ist nicht eingeschaltet. Zugriffe im Rahmen von Wartung und Fehlerbehebung erfolgen durch eigenes Personal, sind auf das Erforderliche beschränkt und werden protokolliert. Dazu gehört auch die Möglichkeit, sich für kurze Zeit in Ihrem Konto anzumelden — was dabei gilt, steht im Abschnitt „Zugriff auf Ihr Konto im Supportfall".
Übermittlung in Drittländer
Ihre Inhalte — Projekte, Dateien, Fragebögen, Chat — werden ausschließlich in Deutschland gespeichert und verarbeitet. Auch Fehlerberichte und Rückmeldungen aus der Anwendung verlassen unsere Server nicht. In vier Fällen findet dennoch eine Übermittlung außerhalb der EU statt:
- E-Mail-Versand: Unsere E-Mails werden über Spaceship, Inc. mit Sitz in den USA versandt. Damit gelangen Empfängeradresse und Inhalt der jeweiligen Nachricht dorthin. Grundlage sind Standardvertragsklauseln der EU-Kommission (Beschluss 2021/914).
- Adresssuche: Geben Sie eine Anschrift ein, schlägt Ihr Browser sie bei der OpenStreetMap Foundation im Vereinigten Königreich nach. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.
- Push-Benachrichtigungen: Die Zustellung läuft über den Push-Dienst Ihres Browsers oder Betriebssystems — je nach Gerät Google, Mozilla, Apple oder Microsoft. Nur wenn Sie Push eingeschaltet haben.
- Anmeldung, Kalender-Abonnement und Cloud-Import: nur, soweit Sie diese Verbindungen selbst herstellen. Näheres in den jeweiligen Abschnitten.
Für Übermittlungen in die USA stützen wir uns auf Standardvertragsklauseln der EU-Kommission oder auf die Zertifizierung des Empfängers nach dem EU-US Data Privacy Framework.
06 Besuch der Website
Server-Logfiles
Beim Aufruf unserer Seiten erhebt der Server automatisch die Daten, die Ihr Browser übermittelt:
- aufgerufene Adresse und Uhrzeit der Anfrage
- Browsertyp und Browserversion
- verwendetes Betriebssystem
- Referrer-URL
- übertragene Datenmenge und Statuscode
- gekürzte IP-Adresse
Ihre IP-Adresse wird nicht vollständig protokolliert. Sie wird gekürzt, bevor sie geschrieben wird — bei IPv4 entfällt die letzte Stelle, bei IPv6 werden die hinteren Blöcke entfernt. Damit bleibt die grobe Herkunft für die Angriffsabwehr erkennbar, Ihr Anschluss ist daraus aber nicht mehr bestimmbar.
Diese Daten sind technisch erforderlich, um die Seite auszuliefern, und dienen der Erkennung und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Eine Zusammenführung mit anderen Datenquellen findet nicht statt. Wir bewahren diese Protokolle höchstens 30 Tage auf; technisch begrenzt ist zusätzlich ihr Umfang, sodass ältere Einträge fortlaufend überschrieben werden.
Cookies
Die Marketing-Website setzt keine Cookies. In der Anwendung setzen wir ausschließlich technisch notwendige Cookies: Sitzungs-Cookies zur Anmeldung und Cookies zum Schutz vor Cross-Site-Request-Forgery. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Ein Einwilligungsbanner ist dafür nicht erforderlich, weil wir keine Cookies zu Analyse- oder Werbezwecken einsetzen.
Schriften und externe Ressourcen
Schriftarten werden von unserem eigenen Server ausgeliefert. Es findet keine Verbindung zu Google Fonts oder vergleichbaren Diensten statt, und es werden keine externen Skripte oder Zählpixel eingebunden. Das gilt für die Website advancing-buddy.com vollständig.
In der Anwendung gibt es eine Ausnahme, und zwar die Adresssuche — siehe den folgenden Abschnitt.
Adresssuche
Überall dort, wo Sie eine Anschrift eingeben — bei der Registrierung, in den Angaben zur Organisation, beim Anlegen eines Projekts und im Fragebogen — schlägt Ihnen die Anwendung passende Adressen vor. Die Suche läuft über Nominatim, den Adressdienst der OpenStreetMap Foundation.
Die Anfrage stellt dabei Ihr Browser unmittelbar an diesen Dienst. Übermittelt werden Ihre Eingabe und Ihre IP-Adresse. Sitz der OpenStreetMap Foundation ist das Vereinigte Königreich; die EU-Kommission hat für das Vereinigte Königreich ein angemessenes Datenschutzniveau festgestellt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an korrekten, einheitlich erfassten Anschriften.
Die Suche startet erst ab dem dritten eingegebenen Zeichen. Sie können jedes Adressfeld auch von Hand ausfüllen und die Vorschläge ignorieren; dann findet keine Verbindung statt. Weitere Informationen: osmfoundation.org/wiki/Privacy_Policy.
07 Registrierung und Nutzerkonto
Für die Nutzung der Anwendung ist ein Konto erforderlich. Dabei verarbeiten wir:
- E-Mail-Adresse und Benutzername
- Passwort, ausschließlich als kryptografischer Hash
- Vor- und Nachname, soweit angegeben
- Zeitpunkt der Registrierung und der Anmeldungen
Die Registrierung wird über einen Bestätigungslink an Ihre E-Mail-Adresse abgeschlossen. Bis zur Bestätigung speichern wir die Angaben nur vorläufig und löschen sie automatisch, wenn der Link nicht innerhalb seiner Gültigkeitsdauer verwendet wird.
Beim Festlegen eines Passworts prüfen wir, ob es in bekannten Datenlecks aufgetaucht ist. Dafür verlassen nur die ersten fünf Zeichen eines Prüfwerts Ihres Passworts unseren Server; sie passen auf mehrere hundert verschiedene Passwörter, sodass Ihres dabei nicht preisgegeben wird — weder gegenüber dem Dienst noch gegenüber Dritten auf dem Übertragungsweg. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden gespeichert, solange das Konto besteht, und anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Authentifizierung
Anmeldung, Rollen und Sitzungsverwaltung laufen über Keycloak, eine Open-Source-Software, die wir selbst auf unserer Infrastruktur in Deutschland betreiben. Ihr Passwort wird dort ausschließlich als Hash gespeichert; wir können es nicht auslesen.
Sie können sich stattdessen mit einem bestehenden Konto bei Google oder Microsoft anmelden. Wählen Sie das, werden Sie zur Anmeldung dorthin weitergeleitet, und wir erhalten von dort Ihre Kennung, Ihren Namen und Ihre E-Mail-Adresse. Der jeweilige Anbieter erfährt dabei, dass Sie sich bei uns anmelden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Eine dort bereits bestätigte E-Mail-Adresse übernehmen wir bewusst nicht als bestätigt — Sie durchlaufen unsere eigene Bestätigung.
Diese Verknüpfung ist freiwillig. Sie können sie in den Sicherheitseinstellungen jederzeit wieder trennen, solange Ihnen ein anderer Anmeldeweg bleibt. Ohne Ihre aktive Auswahl findet keine Verbindung zu Google oder Microsoft statt.
Als zusätzlichen Schutz können Sie eine Zwei-Faktor-Anmeldung einrichten — per Authenticator-App, Sicherheitsschlüssel oder Passkey. Die dafür nötigen Daten bleiben auf unserer Infrastruktur.
08 Sicherheitsprotokoll und Geräteliste
Damit eine Übernahme Ihres Kontos nicht unbemerkt bleibt, protokollieren wir die sicherheitsrelevanten Ereignisse daran: Anmeldungen und Abmeldungen, Passwortänderungen, das Hinzufügen oder Entfernen eines zweiten Faktors, das Verknüpfen und Trennen von Anbieterkonten. Festgehalten werden Zeitpunkt, Art und Ergebnis des Vorgangs, der verwendete Anmeldeweg sowie Browser und Betriebssystem.
Ihre IP-Adresse wird dabei nur gekürzt gespeichert — die letzte Stelle wird entfernt, sodass der Anschluss nicht mehr bestimmbar ist, die Herkunft für die Missbrauchserkennung aber grob erkennbar bleibt. Wo ein Ereignis zu keinem Konto gehört, speichern wir statt der E-Mail-Adresse nur einen nicht umkehrbaren Prüfwert.
Sie sehen diese Einträge selbst in Ihren Sicherheitseinstellungen, zusammen mit der Liste der derzeit angemeldeten Geräte. Dort können Sie einzelne Sitzungen beenden. Über Änderungen an Ihren Anmeldedaten benachrichtigen wir Sie zusätzlich per E-Mail.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse und Ihres daran, unbefugte Zugriffe zu erkennen. Ein Protokoll ohne Frist wäre keine Sicherheitsmaßnahme, sondern eine wachsende Datensammlung: Sicherheitsereignisse löschen wir nach 180 Tagen, Einträge der Geräteliste 30 Tage nach dem letzten Zugriff.
09 Welche Funktionen Sie nutzen
Um zu erkennen, welche Teile der Anwendung tatsächlich gebraucht werden, halten wir fest, welche Funktion Sie aufgerufen haben — etwa „Aufgabe angelegt" oder „Kalender geöffnet". Gezählt wird in Fenstern von fünf Minuten: eine Zeile je Konto, Funktion und Fenster, mit der Anzahl darin.
Was dabei nicht entsteht, ist der Punkt. Wir speichern *dass* Sie eine Aufgabe angelegt haben, nicht *welche*: In diesen Zeilen steht keine einzige Kennung eines Projekts, einer Datei oder einer Nachricht. Es wird keine IP-Adresse gespeichert und keine Uhrzeit auf die Sekunde. Abgewiesene Aufrufe zählen wir nicht mit, und was während einer Anmeldung der Administration in Ihrem Konto geschieht, wird Ihnen nicht zugerechnet.
Wir verwenden diese Daten nicht zur Verhaltens- oder Leistungskontrolle. Die Fensterbreite von fünf Minuten ist bewusst so gewählt, dass daraus keine Anwesenheits- oder Arbeitszeiterfassung wird.
Welche Funktionen Sie genutzt haben, können Sie selbst einsehen — in den Einstellungen Ihres Kontos, in derselben Form, in der auch wir sie sehen. Ruft die Administration Ihre Übersicht ab, wird das im Zugriffsprotokoll festgehalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse daran, die Anwendung dort weiterzuentwickeln, wo sie benutzt wird. Wir löschen diese Angaben nach 90 Tagen und damit deutlich früher als die Sicherheitsprotokolle: Sie beantworten keine Frage, die Sie uns stellen könnten, sondern eine, die wir uns selbst stellen.
10 Zugriff auf Ihr Konto im Supportfall
Manche Fehler lassen sich von außen nicht klären. Ob eine Ansicht leer bleibt, weil es nichts anzuzeigen gibt oder weil eine Berechtigung fehlt, sieht man nur in dieser Ansicht selbst — mit Ihren Organisationen, Ihren Rollen und Ihrem Datenbestand. Für solche Fälle kann sich die Administration in Ihrem Konto anmelden und die Anwendung so sehen und bedienen, wie Sie es tun.
Das ist der weitreichendste Zugriff, den es bei uns gibt. Er ist deshalb eng gefasst:
- Nur die Administration. Support-Zugänge können das nicht, und Konten mit Verwaltungsrechten lassen sich nicht übernehmen.
- Erneute Anmeldung der handelnden Person unmittelbar davor — ein unbeaufsichtigter Bildschirm genügt nicht.
- Ein Grund ist Pflicht. Er wird im Klartext gespeichert.
- Höchstens 15 Minuten, nicht verlängerbar. Danach endet die Sitzung von selbst; in zwei Konten gleichzeitig kann niemand arbeiten.
- Gesperrt bleiben: die Löschung Ihres Kontos, jede Änderung an Ihren Zugangsdaten und angemeldeten Geräten, jede Änderung an Ihrem Abonnement sowie das Anmelden von Benachrichtigungen. Diese Vorgänge kann nur Ihr Konto selbst auslösen.
Sie erfahren davon. Jeder solche Zugriff erscheint als eigener Eintrag in Ihrem Sicherheitsprotokoll — „Zugriff auf Ihr Konto durch die Administration", mit Zeitpunkt. Den angegebenen Grund erhalten Sie mit Ihrer Datenauskunft nach Art. 15 DSGVO.
Zusätzlich halten wir jede einzelne Anfrage aus einer solchen Sitzung fest: Zeitpunkt, aufgerufene Adresse, Ergebnis und Dauer. Inhalte werden dabei nicht mitgeschrieben — festgehalten wird, was aufgerufen wurde, nicht was darin stand.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit der Zugriff der Erfüllung unseres Vertrags mit Ihnen dient, und Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung — unser berechtigtes Interesse und Ihres daran, dass ein solcher Zugriff nachvollziehbar bleibt. Die Protokolle löschen wir nach 180 Tagen. Soweit dabei Inhalte betroffen sind, für die eine Organisation verantwortlich ist, handeln wir als deren Auftragsverarbeiter.
11 Mitsehen auf Ihrem Bildschirm
Es gibt einen zweiten Weg, und er geht weiter als der erste. Wenn wir mit Ihnen sprechen und sich nicht klären lässt, woran es hängt, kann die Administration live mitsehen, was auf Ihrem Bildschirm steht — die Seite, auf der Sie gerade sind, wohin Sie scrollen, wo Ihr Mauszeiger steht und was Sie eintippen, auch wenn Sie es wieder löschen.
Sie sehen es, während es passiert. Solange jemand mitsieht, steht am oberen Rand ein Band, das Sie nicht wegklicken können. Es nennt den Namen der Person und wie lange sie schon zusieht. Es gibt keinen Weg, ohne dieses Band mitzusehen.
Auch dieser Zugriff ist eng gefasst:
- Nur die Administration, und nur bei Konten ohne Verwaltungsrechte.
- Erneute Anmeldung der zusehenden Person unmittelbar davor.
- Ein Grund ist Pflicht. Er wird im Klartext gespeichert, und Sie erhalten ihn mit Ihrer Datenauskunft.
- Nur, während Sie die Anwendung geöffnet haben. Ist keine Seite offen, geht es gar nicht; Fenster im Hintergrund übertragen nichts.
- Höchstens 30 Minuten, danach endet es von selbst. Es kann immer nur eine Person zusehen.
- Passwortfelder werden unkenntlich gemacht, bevor irgendetwas Ihren Rechner verlässt.
- Nur das Browserfenster dieser Anwendung — nicht Ihr Bildschirm, nicht andere Programme, nicht andere Reiter.
Aufgezeichnet wird nichts. Was Sie sehen, wird durchgereicht und nicht gespeichert: keine Aufnahme, keine Datei, kein Standbild — auch nicht bei uns. Ist die Sitzung vorbei, existiert das Bild nirgendwo mehr. Gespeichert wird ausschließlich die Tatsache: wer, wann, wie lange, aus welchem Grund. Diese Zeile erscheint in Ihrem Sicherheitsprotokoll („Ihr Bildschirm wurde von der Administration mitgesehen") und wird nach 180 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für den Support selbst und Art. 6 Abs. 1 lit. f DSGVO für die Protokollierung. Dass dieser Zugriff zulässig ist, hängt an den Begrenzungen oben — vor allem daran, dass er anlassbezogen ist, dass Sie ihn sehen, solange er läuft, und dass nichts davon aufgezeichnet wird.
12 Organisationen, Projekte und Dateien
Innerhalb der Anwendung arbeiten Sie in einer Organisation, die Projekte — also einzelne Shows oder Events — enthält. Dabei verarbeiten wir die Inhalte, die Sie und Ihr Team eintragen:
- Organisations- und Projektdaten, Rollen und Berechtigungen
- Künstlerprofile, Kontakte und Travel-Party-Angaben
- Reisen, Reisepläne und Termine
- Aufgaben, Chat-Nachrichten und Benachrichtigungen
- hochgeladene Dateien wie Verträge, Rider und Ablaufpläne
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Der Zugriff ist auf Mitglieder der jeweiligen Organisation mit entsprechender Rolle beschränkt; die Daten verschiedener Organisationen sind voneinander getrennt.
Soweit Sie dabei personenbezogene Daten Dritter eintragen — etwa Kontaktdaten von Crew, Promotern oder Hotelgästen — sind Sie dafür der Verantwortliche und wir Ihr Auftragsverarbeiter. Näheres regeln die Allgemeinen Geschäftsbedingungen.
Virenprüfung
Jede hochgeladene Datei wird vor der Ablage automatisiert mit ClamAV auf Schadsoftware geprüft. Die Prüfung läuft auf unserer eigenen Infrastruktur; die Datei verlässt dabei unsere Server nicht.
Import aus Cloud-Speichern
Optional können Sie Dateien aus Google Drive, Dropbox oder OneDrive importieren, statt sie hochzuladen. Die Verbindung stellen Sie selbst über OAuth beim jeweiligen Anbieter her; erst dadurch erhalten wir befristeten Zugriff. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Wir fragen dabei ausschließlich lesenden Zugriff an — bei Google Drive und OneDrive das Recht, Dateien zu lesen, nicht sie zu ändern oder zu löschen. Übernommen wird nur die Datei, die Sie im Auswahldialog bestätigen; sie wird auf unsere Server kopiert und wie ein Upload behandelt, einschließlich Virenprüfung. Ein fortlaufender Abgleich mit Ihrem Cloud-Speicher findet nicht statt.
Sie können die Verbindung jederzeit beim jeweiligen Anbieter widerrufen. Ohne Ihre aktive Einrichtung findet keine Verbindung zu den genannten Diensten statt.
Kalender-Abonnement
Optional können Sie Ihre Termine in einem externen Kalender abonnieren. Dazu erzeugen wir auf Ihre Anforderung hin einen persönlichen Link, den Sie selbst in Google Kalender, Outlook, Apple Kalender oder ein anderes Programm eintragen. Erst durch diese Eintragung ruft der jeweilige Anbieter die Termine in regelmäßigen Abständen von unseren Servern ab.
Übertragen werden dabei ausschließlich die Termindaten, die Sie in der Anwendung ohnehin sehen dürfen: Shows mit Datum, Veranstaltungsort und Künstlern, Aufgaben mit Fristen sowie Reisen. Je nach gewähltem Anbieter erfolgt die Übermittlung an ein Unternehmen mit Sitz in den USA (etwa Google, Microsoft oder Apple); diese Anbieter sind nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie in der Einrichtung des Abonnements erteilen.
Der Link ist wie ein Passwort zu behandeln: Wer ihn kennt, kann Ihre Termine abrufen. Sie können ihn in der Anwendung jederzeit neu erzeugen oder das Abonnement löschen — beides macht den bisherigen Link sofort unbrauchbar und beendet die Übermittlung. Ohne Ihre aktive Einrichtung findet keine Verbindung zu den genannten Diensten statt.
13 Fragebögen für Promoter
Das Kernstück der Anwendung ist ein Fragebogen, den Sie als Nutzer an den lokalen Promoter senden. Der Promoter legt dafür kein Konto an und vergibt kein Passwort. Er erhält einen langen, zufällig erzeugten Link mit begrenzter Gültigkeit.
Beim Ausfüllen verarbeiten wir:
- die Angaben, die der Promoter selbst einträgt — Venue, Bühne, Zeitplan, Transfers, Hotel, Rider, Kontakte
- Kontaktdaten, die der Promoter zu Ansprechpartnern vor Ort erfasst
- technische Metadaten des Aufrufs: Zeitpunkt, Anzahl der Aufrufe und Bearbeitungsstatus
Verantwortlich für diese Verarbeitung ist die Organisation, die den Link versendet hat; wir handeln als Auftragsverarbeiter. Rechtsgrundlage im Verhältnis zwischen uns und der Organisation ist Art. 6 Abs. 1 lit. b DSGVO.
Der Link läuft nach der eingestellten Frist ab und kann von der Organisation jederzeit vorzeitig ungültig gemacht werden. Betroffene Personen wenden sich für Auskunft oder Löschung an die Organisation, die den Link versendet hat; entsprechende Anfragen an uns leiten wir unverzüglich dorthin weiter.
14 Zahlungsabwicklung
Kostenpflichtige Abonnements werden über Stripe abgewickelt. Anbieter für Nutzer im EWR ist:
Stripe Payments Europe, Ltd.1 Grand Canal Street Lower, Grand Canal DockDublin, D02 H210Irland An Stripe übermittelt werden:
- Name und E-Mail-Adresse
- Zahlungsdaten wie Karten- oder SEPA-Daten
- Rechnungsanschrift
- Angaben zum gebuchten Abonnement
Vollständige Kartennummern oder Bankdaten speichern wir nicht. Stripe tokenisiert die Zahlungsdaten; wir erhalten lediglich eine Referenz sowie den Zahlungsstatus. Die Zahlungsdaten geben Sie direkt bei Stripe ein.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Vertragsabwicklung und Art. 6 Abs. 1 lit. f DSGVO für die Betrugsprävention. Weitere Informationen: stripe.com/de/privacy.
15 E-Mails und Benachrichtigungen
Wir versenden ausschließlich transaktionale E-Mails, die zur Nutzung des Dienstes gehören:
- Bestätigung der Registrierung und Zurücksetzen des Passworts
- Einladungen in Organisationen und Projekte
- Hinweise zu Aufgaben, Fragebögen und zum Ablauf der Testphase
- Rechnungen und Abrechnungshinweise
Einen Werbe-Newsletter versenden wir nicht. Unsere E-Mails enthalten keine Zähl- oder Trackingpixel; wir messen weder Öffnungen noch Klicks. Auch unser Logo ist in die Nachricht eingebettet und wird nicht von unserem Server nachgeladen — das Öffnen einer Mail löst bei uns keine Verbindung aus.
Versand
Für den Versand nutzen wir den E-Mail-Dienst von Spaceship, Inc., 4600 East Washington Street, Suite 300, Phoenix, AZ 85034, USA. Empfängeradresse und Inhalt der Nachricht werden dorthin übermittelt. Grundlage sind Standardvertragsklauseln der EU-Kommission.
Der Anbieter prüft ein- und ausgehende Nachrichten automatisiert auf Spam und Schadsoftware und setzt dafür nach eigenen Angaben auch einen Moderationsdienst von OpenAI ein, der begrenzte Teile des Inhalts auswertet. Bitte versenden Sie über unsere Einladungs- und Hinweisfunktionen daher keine vertraulichen Angaben, die über den Zweck der jeweiligen Nachricht hinausgehen.
Push-Benachrichtigungen
In-App- und Push-Benachrichtigungen stellen Sie in Ihrem Profil ein. Push setzt zusätzlich Ihre ausdrückliche Einwilligung im Browser oder auf dem Gerät voraus; Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.
Die Zustellung läuft technisch über den Push-Dienst Ihres Browsers oder Betriebssystems — je nach Gerät Google, Mozilla, Apple oder Microsoft. Dabei entsteht dort eine für Ihr Gerät erzeugte Zustelladresse, und der Dienst erfährt Zeitpunkt und Häufigkeit der Zustellung. Den Inhalt der Nachricht kann er nicht lesen: Er ist Ende-zu-Ende verschlüsselt und wird erst auf Ihrem Gerät entschlüsselt. Wir speichern die Zustelladresse nur in gehashter Form.
Sie können Push jederzeit im Profil oder in den Einstellungen Ihres Geräts abschalten; die Zustelladresse wird dann gelöscht.
16 Kontaktaufnahme, Fehlerberichte und Rückmeldungen
Wenn Sie uns an info@advancing-buddy.com schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung des Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern die Anfrage mit einem Vertrag zusammenhängt, sonst Art. 6 Abs. 1 lit. f DSGVO.
Aus der Anwendung heraus können Sie einen Fehlerbericht absenden. Übermittelt werden Ihre Beschreibung sowie die technischen Angaben, die zum Nachstellen des Fehlers erforderlich sind: die aufgerufene Seite, Browser und Betriebssystem, Bildschirm- und Fenstergröße, Sprache und Zeitzone, die verwendete Programmversion, ein Bildschirmfoto der Seite sowie ein technisches Protokoll der letzten Minuten Ihrer Sitzung — Seitenwechsel, Klicks auf Bedienelemente, Serveranfragen mit Status und Dauer und Fehlermeldungen des Browsers.
Passwortfelder werden im Bildschirmfoto geschwärzt. Eingegebene Werte, Zugangsdaten und Kennungen aus Links werden bereits auf Ihrem Gerät entfernt, bevor der Bericht abgesendet wird; Ihre IP-Adresse speichern wir nur gekürzt. Vor dem Absenden können Sie einsehen, was mitgesendet wird, und die technischen Angaben abwählen. Die Verarbeitung findet ausschließlich auf unseren Servern in Deutschland statt; eine Weitergabe an Dritte erfolgt nicht. Bitte geben Sie in der Beschreibung keine personenbezogenen Daten Dritter an. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Behebung von Fehlern.
Daneben können Sie uns eine Rückmeldung zum Produkt senden. Dabei verarbeiten wir Ihre Angaben — Art der Rückmeldung, betroffener Bereich, Bewertung und Freitext — zusammen mit Ihrem Konto und der Seite, von der aus Sie sie abgeschickt haben. Ein Sitzungsprotokoll oder ein Bildschirmfoto wird dabei ausdrücklich nicht erhoben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an der Verbesserung des Produkts.
17 Geheimhaltungsvereinbarung während der Testphase
Advancing Buddy befindet sich in einer geschlossenen Testphase. Ein Zugang entsteht nur auf Einladung, und vor dem Anlegen des Kontos unterzeichnen beide Seiten eine gegenseitige Geheimhaltungsvereinbarung.
Dabei speichern wir:
- Ihren vollständigen Namen, so wie Sie ihn eingeben, sowie Ihre E-Mail-Adresse und — falls Sie im Namen eines Unternehmens unterzeichnen — dessen Namen
- das Bild Ihrer Unterschrift sowie den zeitlichen Verlauf der Striche, wenn Sie zeichnen statt zu tippen
- Zeitpunkt der Unterschrift, Ihre auf /24 beziehungsweise /48 gekürzte IP-Adresse und die Kennung Ihres Browsers
- die Fassung des Textes und dessen Prüfsumme (SHA-256) — daran lässt sich später zeigen, welchen Wortlaut Sie tatsächlich vor sich hatten
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für den Vertragsschluss selbst und Art. 6 Abs. 1 lit. f DSGVO für Zeitpunkt, gekürzte IP-Adresse und Browserkennung — unser berechtigtes Interesse daran, eine geleistete Unterschrift später belegen zu können. Eine Kopie der unterzeichneten Vereinbarung schicken wir Ihnen unmittelbar danach an Ihre E-Mail-Adresse.
Diese Angaben überdauern die Löschung Ihres Kontos. Eine Vereinbarung, die sich durch Löschen des eigenen Kontos aufheben ließe, wäre keine; das erlaubt Art. 17 Abs. 3 lit. e DSGVO für die Verteidigung von Rechtsansprüchen. Unbefristet ist die Speicherung deshalb trotzdem nicht: Sechs Jahre nach der Unterschrift löschen wir sie samt Unterschriftsbild. Vor einer Kontolöschung weisen wir Sie ausdrücklich darauf hin.
18 Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist:
- Server-Logfiles
- höchstens 30 Tage
- Sicherheitsprotokoll des Kontos
- 180 Tage
- Anmeldungen der Administration in einem Konto
- 180 Tage
- Mitsehen auf einem Bildschirm (nur die Tatsache — kein Bild)
- 180 Tage
- Geräteliste
- 30 Tage nach dem letzten Zugriff
- Genutzte Funktionen
- 90 Tage
- Nicht bestätigte Registrierungen
- automatische Löschung nach Ablauf des Links
- Passwort-Zurücksetzen — Anforderung
- 30 Tage
- Konto- und Projektdaten
- bis zur Löschung des Kontos oder der Organisation
- Nicht mehr genutzte Konten
- 1 Jahr nach der letzten Anmeldung, nach drei Vorwarnungen
- Fragebogen-Antworten
- bis zur Löschung durch die verantwortliche Organisation
- Fehlerberichte — technisches Protokoll und Bildschirmfoto
- 30 Tage
- Fehlerberichte — Beschreibung und Bearbeitungsstand
- 90 Tage nach Erledigung, längstens 12 Monate
- Produkt-Rückmeldungen
- 24 Monate
- Sicherungskopien
- 14 Tage
- Geheimhaltungserklärung (Testphase)
- 6 Jahre ab Unterschrift — überdauert die Löschung des Kontos
- Buchhaltungsunterlagen
- 10 Jahre — § 147 AO, § 257 HGB
- Geschäftsbriefe
- 6 Jahre — § 257 HGB
Nach Ende des Vertrags löschen wir Ihre Daten, sobald keine Aufbewahrungspflicht mehr besteht. Einen Export Ihrer Daten können Sie vorher jederzeit selbst in den Einstellungen Ihres Kontos herunterladen.
Gelöschte Daten können sich für kurze Zeit noch in unseren Sicherungskopien befinden. Diese werden nach 14 Tagen automatisch überschrieben; aus einer Sicherung stellen wir nur im Notfall wieder her.
19 Konten, die nicht mehr genutzt werden
Wir bewahren keine Daten auf, für die es keinen Grund mehr gibt. Wird ein Konto ein Jahr lang nicht genutzt — keine Anmeldung, kein Zugriff, kein laufendes Abonnement —, löschen wir es zusammen mit den daran gebundenen Daten.
Sie werden vorher dreimal per E-Mail gewarnt: 30 Tage, 7 Tage und einen Tag vor der Löschung. Jede dieser Nachrichten nennt das genaue Datum.
Eine einzige Anmeldung genügt, um die Löschung abzuwenden — danach beginnt die Frist von vorn. Sie müssen nichts weiter tun und uns nicht schreiben.
Inhalte, die zu einer Organisation gehören, bleiben davon unberührt: Sie gehören der Organisation, nicht dem einzelnen Konto. Sind Sie alleinige Besitzerin oder alleiniger Besitzer einer Organisation oder zahlen Sie für sie, löschen wir Ihr Konto nicht automatisch — sonst bliebe die Organisation ohne Verwaltung zurück.
Rechtsgrundlage ist Art. 5 Abs. 1 lit. e DSGVO, der Grundsatz der Speicherbegrenzung.
20 Ihre Rechte
Ihnen stehen gegenüber dem Verantwortlichen folgende Rechte zu:
- Art. 15 DSGVO
- Auskunft über die zu Ihnen gespeicherten Daten
- Art. 16 DSGVO
- Berichtigung unrichtiger Daten
- Art. 17 DSGVO
- Löschung, soweit keine Aufbewahrungspflicht besteht
- Art. 18 DSGVO
- Einschränkung der Verarbeitung
- Art. 20 DSGVO
- Datenübertragbarkeit in einem gängigen Format
- Art. 21 DSGVO
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen
- Art. 7 Abs. 3 DSGVO
- Widerruf einer erteilten Einwilligung
Zur Ausübung genügt eine formlose Nachricht an info@advancing-buddy.com. Wir bearbeiten Ihr Anliegen unverzüglich, spätestens innerhalb eines Monats.
Zwei Rechte können Sie selbst ausüben
Auskunft und Datenübertragbarkeit: In den Einstellungen Ihres Kontos können Sie Ihre Daten jederzeit als Datei herunterladen. Sie enthält die zu Ihrem Konto gespeicherten Angaben in einem maschinenlesbaren Format — Konto, Zugehörigkeiten, Projekte, Aufgaben, Nachrichten, Benachrichtigungen, Sicherheitsprotokoll und Abrechnung. Nicht enthalten sind Zugangsmittel wie Token und Schlüssel sowie Angaben, die überwiegend andere Personen betreffen.
Löschung: Ihr Konto können Sie in den Einstellungen Ihres Kontos selbst dauerhaft löschen. Zur Sicherheit fragen wir Sie vorher erneut nach Ihrer Anmeldung und lassen Sie Ihren Benutzernamen eintippen; vorher zeigen wir Ihnen, was dabei entfernt wird. Die Löschung umfasst Ihr Konto, Ihre Anmeldedaten, Ihr Profilbild und die an Ihr Konto gebundenen Einträge.
Sind Sie alleinige Besitzerin oder alleiniger Besitzer einer Organisation oder zahlen Sie ein laufendes Abonnement, halten wir die Löschung an und nennen Ihnen die betroffene Organisation. Übertragen Sie den Besitz oder löschen Sie die Organisation — danach ist die Löschung sofort möglich. Das ist keine Ablehnung, sondern verhindert, dass eine Organisation ohne Verwaltung zurückbleibt.
Widerspruchsrecht nach Art. 21 DSGVO
Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung oder Verteidigung von Rechtsansprüchen.
Beschwerde bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere im Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg: baden-wuerttemberg.datenschutz.de.
21 Datensicherheit
Die Übertragung erfolgt durchgängig TLS-verschlüsselt; das erkennen Sie an „https://" und dem Schlosssymbol im Browser. Passwörter werden ausschließlich als Hash gespeichert, Zugriffe sind rollenbasiert beschränkt, und Uploads werden vor der Ablage auf Schadsoftware geprüft.
Darüber hinaus treffen wir technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unberechtigten Zugriff zu schützen. Diese Maßnahmen passen wir fortlaufend an die technische Entwicklung an.
22 Änderungen dieser Erklärung
Diese Datenschutzerklärung hat den Stand September 2026. Wenn sich die Plattform weiterentwickelt oder die Rechtslage sich ändert, passen wir sie an. Die jeweils aktuelle Fassung ist stets auf dieser Seite abrufbar.