Zum Inhalt springen

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Ingo Christ
snaplounge
Luisenstraße 15
44787 Bochum
E-Mail: hi@snaplounge.app
Telefon: +49 234 544 856 80

2. Übersicht der Verarbeitungen

Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.

  • Bestandsdaten (z.B. Namen, Adressen)
  • Kontaktdaten (z.B. E-Mail, Telefonnummern)
  • Inhaltsdaten (z.B. Fotos, Videos, Texteingaben)
  • Nutzungsdaten (z.B. besuchte Seiten, Zugriffszeiten)
  • Meta-/Kommunikationsdaten (z.B. Geräte-IDs, IP-Adressen)
  • Zahlungsdaten (verarbeitet durch Stripe, nicht bei uns gespeichert)
  • Statistik- und Marketingdaten (nur nach Ihrer Einwilligung, siehe Abschnitt 4)

3. Rechtsgrundlagen

Wir verarbeiten Ihre personenbezogenen Daten auf folgenden Rechtsgrundlagen:

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO) — z.B. beim Hochladen von Fotos durch Gäste
  • Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO) — z.B. Bereitstellung der gebuchten Event-Galerie
  • Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) — z.B. Sicherstellung des Betriebs, Server-Logfiles, Missbrauchsprävention

4. Cookies und Einwilligung (§ 25 TTDSG)

Auf unserer Website speichern wir Informationen auf Ihrem Endgerät (Cookies, localStorage) bzw. lesen sie aus. Alles, was technisch nicht zwingend nötig ist, setzen wir erst ein, nachdem Sie im Cookie-Banner ausdrücklich zugestimmt haben (§ 25 Abs. 1 TTDSG, Art. 6 Abs. 1 lit. a DSGVO). Wir unterscheiden drei Kategorien:

  • Notwendig (immer aktiv) — Ohne diese Speicherungen funktioniert die Seite nicht: Anmeldung und Sitzung (Firebase Authentication), Missbrauchs- und Bot-Schutz (Firebase App Check, Cloudflare Turnstile), Spracheinstellung sowie die Speicherung Ihrer Cookie-Entscheidung selbst. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG und Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO — hierfür ist keine Einwilligung erforderlich.
  • Statistik (nur mit Einwilligung) — Reichweitenmessung, um zu verstehen, wie snaplounge genutzt wird: Google Analytics 4 (Abschnitt 14) und Sentry Session Replay (Abschnitt 16).
  • Marketing (nur mit Einwilligung) — Messung und Optimierung unserer Werbeanzeigen: Meta-Pixel (Abschnitt 15).

Widerruf jederzeit möglich: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen oder einzelne Kategorien nachträglich ändern — über den Link „Cookie-Einstellungen" im Fußbereich jeder Seite. Der Widerruf ist damit genauso einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Speicherdauer: Ihre Cookie-Entscheidung speichern wir lokal in Ihrem Browser, bis Sie sie ändern oder die Browserdaten löschen. Die Speicherdauern der einzelnen Dienste finden Sie im jeweiligen Abschnitt.

5. Server-Logfiles

Beim Aufruf unserer Website werden durch unsere Infrastrukturdienstleister automatisch Informationen in Server-Log-Dateien erfasst, die Ihr Browser automatisch übermittelt:

  • IP-Adresse (vollständig, wird nach 30 Tagen gelöscht)
  • Browsertyp und -version
  • Betriebssystem
  • Referrer-URL (zuvor besuchte Seite)
  • Datum und Uhrzeit der Serveranfrage

Zweck: Sicherstellung eines störungsfreien Betriebs, Erkennung und Abwehr von Angriffen, technische Fehleranalyse.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betriebssicherheit).
Speicherdauer: 30 Tage, danach automatische Löschung.

6. Hosting, CDN & Sicherheit (Cloudflare)

Unsere Website wird über Cloudflare Pages bereitgestellt. Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) fungiert dabei als Content-Delivery-Network (CDN), DNS-Provider und Sicherheitsdienst (DDoS-Schutz, Web Application Firewall). Bei jedem Seitenaufruf werden Daten (einschließlich Ihrer IP-Adresse) über Cloudflare-Server geleitet.

Drittlandübermittlung: Cloudflare ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich bestehen EU-Standardvertragsklauseln (SCCs). Weitere Informationen:
https://www.cloudflare.com/privacypolicy/

7. Bot-Schutz (Cloudflare Turnstile)

In Formularen (z.B. Anmeldung, Anfragen) setzen wir Cloudflare Turnstile ein, eine Alternative zu klassischen CAPTCHAs von Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Turnstile prüft im Hintergrund, ob die Eingabe von einem Menschen oder von einem automatisierten Skript stammt. Dabei werden technische Daten Ihres Browsers verarbeitet — insbesondere IP-Adresse, Browser- und Geräteinformationen sowie Interaktionsmuster. Cloudflare setzt hierfür eine kurzlebige Kennung im Browser.

Zweck: Abwehr von Spam, automatisierten Anfragen und Missbrauch unserer Formulare.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem missbrauchsfreien Betrieb). Turnstile ist zur Bereitstellung des Dienstes technisch erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG) und läuft daher unabhängig von der Cookie-Einwilligung.
Empfänger: Cloudflare, Inc.
Drittlandübermittlung: USA — Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (SCCs).
Speicherdauer: Die Prüf-Kennung ist nur für die jeweilige Sitzung gültig; nach eigenen Angaben speichert Cloudflare Turnstile-Daten nicht länger als notwendig und nutzt sie nicht zu Werbezwecken.
https://www.cloudflare.com/privacypolicy/

8. Firebase & Cloud-Dienste (Google)

Wir nutzen Google Firebase (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) für:

  • Firebase AuthenticationRegistrierung und Anmeldung (E-Mail, Google Sign-In)
  • Cloud FirestoreSpeicherung von Event-Daten, Nutzereinstellungen
  • Firebase App CheckSchutz vor automatisiertem Missbrauch

Die Datenverarbeitung erfolgt primär auf Google-Servern in der EU (Region europe-west). Google kann jedoch für Support, Diagnose und Infrastruktur-Management auf Daten aus anderen Regionen zugreifen.

Drittlandübermittlung: Google LLC ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich bestehen EU-Standardvertragsklauseln (SCCs).
https://firebase.google.com/support/privacy

9. Missbrauchsschutz (Google reCAPTCHA Enterprise über Firebase App Check)

Damit nur unsere echte App und Website auf unsere Server zugreifen können, nutzen wir Firebase App Check mit Google reCAPTCHA Enterprise (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; für die USA: Google LLC). reCAPTCHA Enterprise läuft unsichtbar im Hintergrund und bewertet anhand technischer Signale, ob eine Anfrage von einem Menschen oder von einem automatisierten Skript stammt. Dabei werden u.a. IP-Adresse, Browser- und Geräteinformationen, Referrer sowie Maus- und Tastatur-Interaktionen an Google übermittelt. Google setzt hierfür eigene Cookies bzw. liest sie aus.

Zweck: Schutz vor automatisiertem Missbrauch, Manipulation von Uploads und unbefugtem Zugriff auf unsere Schnittstellen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unserer Systeme und der uns anvertrauten Fotos). Der Dienst ist für den sicheren Betrieb technisch erforderlich (§ 25 Abs. 2 Nr. 2 TTDSG) und läuft daher unabhängig von der Cookie-Einwilligung. Wir nutzen ihn ausschließlich zum Missbrauchsschutz, nicht für Werbung oder Reichweitenmessung.
Empfänger: Google Ireland Limited, Google LLC.
Drittlandübermittlung: USA — Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (SCCs).
Speicherdauer: Die Löschung richtet sich nach den Vorgaben von Google; die von App Check ausgestellten Nachweis-Token sind nur wenige Stunden gültig.
https://policies.google.com/privacy

10. Bildspeicherung (Cloudflare R2)

Hochgeladene Fotos und Videos werden in Cloudflare R2 gespeichert (S3-kompatibler Objektspeicher). Die Speicherung erfolgt in der EU-Region.

Wichtiger Hinweis: Fotos in einer Event-Galerie sind für alle Personen zugänglich, die über den Event-Code oder den Event-Link verfügen. Der Event-Code stellt keinen umfassenden Zugriffsschutz dar. Der Gastgeber (Host) ist dafür verantwortlich, den Event-Code nur an berechtigte Personen weiterzugeben und seine Gäste über die Sichtbarkeit der Fotos zu informieren.

Die Speicherdauer richtet sich nach dem gebuchten Paket (14 Tage bis 24 Monate). Nach Ablauf der Download-Phase bleiben die Daten noch 30 Tage abrufbar (Schonfrist mit optionaler kostenpflichtiger Verlängerung); danach werden sie endgültig und automatisch gelöscht.

11. Fotos, Einwilligung & Verantwortung des Gastgebers

snaplounge ist eine technische Plattform, die es Gastgebern ermöglicht, Event-Galerien zu erstellen. Der Gastgeber (Host) ist datenschutzrechtlich dafür verantwortlich:

  • seine Gäste vor dem Event darüber zu informieren, dass Fotos über snaplounge hochgeladen und in einer gemeinsamen Galerie sichtbar werden können
  • sicherzustellen, dass die auf Fotos abgebildeten Personen mit der Aufnahme und Veröffentlichung einverstanden sind (Recht am eigenen Bild, §§ 22, 23 KUG)
  • den Event-Code nur an berechtigte Personen weiterzugeben
  • unangemessene oder rechtswidrige Inhalte zu moderieren und ggf. zu löschen

Gäste, die Fotos hochladen, bestätigen damit, dass sie über die notwendigen Rechte an den Fotos verfügen und dass abgebildete Personen mit dem Upload einverstanden sind.

12. Zahlungsabwicklung (Stripe)

Für Zahlungen nutzen wir den Zahlungsdienstleister Stripe (Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA / Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland). Bei einem Kauf werden Ihre Zahlungsdaten direkt an Stripe übermittelt und dort verarbeitet. Wir haben keinen Zugriff auf Ihre vollständigen Kreditkarten- oder Bankdaten.

Drittlandübermittlung: Stripe Inc. ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert. Zusätzlich bestehen EU-Standardvertragsklauseln (SCCs).
https://stripe.com/privacy

13. E-Mail-Versand (Amazon SES)

Für den Versand von E-Mails nutzen wir Amazon Simple Email Service (Amazon SES), einen Dienst der Amazon Web Services, Inc. (410 Terry Avenue North, Seattle, WA 98109, USA). Der Versand erfolgt über die AWS-Region Europa (eu-central-1, Frankfurt). Dabei wird Ihre E-Mail-Adresse an Amazon SES übermittelt.

Arten von E-Mails: Wir versenden (a) transaktionale E-Mails (z.B. Anmelde-Codes, Buchungsbestätigungen, Einladungen, Hinweis auf das nahende Ende der Speicherfrist) sowie (b) Service-/Erinnerungs-E-Mails an Veranstalter und Teilnehmer eines Events. Werbliche Erinnerungen (z.B. Angebot zur Verlängerung der Speicherdauer) versenden wir an Bestandskunden auf Grundlage von § 7 Abs. 3 UWG bzw. Ihrer Einwilligung.

Widerspruch / Abmeldung: Werblichen und nicht zwingend erforderlichen Erinnerungs-E-Mails können Sie jederzeit widersprechen — über den Abmeldelink in jeder dieser E-Mails oder in Ihren Konto-Einstellungen. Rein transaktionale E-Mails (z.B. der Hinweis vor der endgültigen Löschung Ihrer Daten) bleiben hiervon unberührt.

Drittlandübermittlung: AWS ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert; ergänzend bestehen EU-Standardvertragsklauseln (SCCs).
https://aws.amazon.com/privacy/

14. Reichweitenmessung (Google Analytics 4)

Wir nutzen Google Analytics 4 (Property G-743ZS8LWSF) von Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Google Analytics verwendet Cookies und ähnliche Techniken, um auszuwerten, wie unsere Website genutzt wird — z.B. welche Seiten aufgerufen werden, wie lange Besucher bleiben und über welchen Kanal sie zu uns gekommen sind. Wir haben die IP-Anonymisierung aktiviert (anonymize_ip: true): Ihre IP-Adresse wird von Google gekürzt, bevor sie weiterverarbeitet wird.

Zweck: Reichweitenmessung und Verbesserung unseres Angebots.
Rechtsgrundlage: Ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG). Ohne Zustimmung zur Kategorie „Statistik" wird Google Analytics nicht geladen.
Empfänger: Google Ireland Limited, Google LLC.
Drittlandübermittlung: Daten können in die USA an Google LLC übermittelt werden. Grundlage sind die EU-Standardvertragsklauseln (SCCs); Google LLC ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
Speicherdauer: Analytics-Cookies laufen spätestens nach 24 Monaten ab; nutzerbezogene Daten löscht Google nach 14 Monaten.
Widerruf: jederzeit über „Cookie-Einstellungen" im Fußbereich.
https://policies.google.com/privacy

15. Meta-Pixel (Facebook & Instagram)

Wir bewerben snaplounge über Facebook und Instagram. Dafür nutzen wir das Meta-Pixel (ID 1395463201787948) von Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irland). Das Pixel erkennt, welche Seiten Sie bei uns besuchen und welche Aktionen Sie ausführen (z.B. Seitenaufruf, Start einer Buchung), und ordnet diese Ereignisse — sofern Sie bei Facebook oder Instagram angemeldet sind — Ihrem dortigen Konto zu. Übermittelt werden dabei Nutzungsdaten sowie Meta-/Kommunikationsdaten wie IP-Adresse, Browser- und Geräteinformationen und Cookie-Kennungen.

Serverseitige Übermittlung (Conversions API): Ergänzend zum Pixel übermitteln wir abgeschlossene Buchungen direkt von unserem Server an Meta. Übertragen werden dabei der Kaufbetrag, die gebuchte Paketart, eine Bestellkennung sowie Ihre E-Mail-Adresse — letztere ausschließlich als nicht umkehrbarer kryptografischer Hashwert (SHA-256), niemals im Klartext. Meta gleicht diesen Hashwert mit den Konten seiner Nutzer ab, um den Kauf der vorangegangenen Anzeige zuzuordnen. Die Bestellkennung wird sowohl vom Pixel als auch vom Server übermittelt, damit Meta beide Meldungen als denselben Kauf erkennt und nicht doppelt zählt. Diese Übermittlung erfolgt ebenfalls nur mit Ihrer Einwilligung in die Kategorie „Marketing"; haben Sie diese nicht erteilt oder widerrufen, unterbleibt sie.

Zweck: Messung des Erfolgs unserer Werbeanzeigen, Optimierung der Auslieferung und Ausspielung passender Anzeigen (Retargeting).
Rechtsgrundlage: Ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG). Ohne Zustimmung zur Kategorie „Marketing" wird das Pixel nicht geladen.
Empfänger: Meta Platforms Ireland Limited, Meta Platforms, Inc.

Gemeinsame Verantwortlichkeit: Für die Erhebung und Übermittlung der Daten durch das Pixel sind wir und Meta gemeinsam verantwortlich (Art. 26 DSGVO). Wir haben dazu die von Meta bereitgestellte Vereinbarung („Controller Addendum") geschlossen. Für die anschließende Weiterverarbeitung der Daten in ihren eigenen Systemen ist allein Meta verantwortlich. Ihre Betroffenenrechte können Sie sowohl bei uns als auch bei Meta geltend machen; Auskunft über die Verarbeitung bei Meta erhalten Sie direkt dort.

Drittlandübermittlung: Daten können in die USA an Meta Platforms, Inc. übermittelt werden. Grundlage sind die EU-Standardvertragsklauseln (SCCs); Meta Platforms, Inc. ist zusätzlich unter dem EU-US Data Privacy Framework zertifiziert.
Speicherdauer: Pixel-Cookies laufen spätestens nach 90 Tagen ab. Wie lange Meta die Daten anschließend speichert, bestimmt Meta.
Widerruf: jederzeit über „Cookie-Einstellungen" im Fußbereich.
https://www.facebook.com/privacy/policy

16. Fehler-Monitoring (Sentry)

Damit wir Abstürze und Fehler bemerken und beheben können, nutzen wir Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, San Francisco, CA 94105, USA). Wir verwenden ausdrücklich die europäische Region von Sentry: Alle Daten gehen an ingest.de.sentry.io und werden in der EU (Deutschland) gespeichert und verarbeitet.

a) Fehlerberichte (ohne Einwilligung): Tritt ein technischer Fehler auf, übermittelt Ihr Browser einen Fehlerbericht an Sentry. Dieser enthält die Fehlermeldung samt technischem Kontext (aufgerufene Seite, Browser- und Geräteinformationen, IP-Adresse, Zeitpunkt) sowie ggf. Ihre Nutzer-ID, um denselben Fehler mehreren Meldungen zuordnen zu können. Rechtsgrundlage ist unser berechtigtes Interesse an der Stabilität und Sicherheit unseres Dienstes (Art. 6 Abs. 1 lit. f DSGVO); dieses Monitoring ist für den sicheren Betrieb technisch erforderlich und läuft daher unabhängig von der Cookie-Einwilligung.

b) Session Replay (nur mit Einwilligung): Zusätzlich kann Sentry eine technische Aufzeichnung des Seitenverlaufs anfertigen („Session Replay"), um nachvollziehen zu können, welche Schritte zu einem Fehler geführt haben. Diese Funktion aktivieren wir ausschließlich, wenn Sie in die Kategorie „Statistik" eingewilligt haben (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG). Dabei werden sämtliche Texte und alle Medien vor der Übertragung maskiert bzw. blockiert (maskAllText: true, blockAllMedia: true) — es werden also keine Fotoinhalte, Namen, E-Mail-Adressen oder sonstigen Eingaben übertragen, sondern nur Platzhalter und der strukturelle Ablauf. Aufgezeichnet wird nur ein Teil der Sitzungen sowie Sitzungen, in denen ein Fehler auftritt.

Empfänger: Functional Software, Inc. dba Sentry (Verarbeitung in der EU-Region).
Drittlandübermittlung: Die Speicherung erfolgt in der EU. Ein Zugriff aus den USA im Rahmen von Support und Wartung ist nicht ausgeschlossen; hierfür bestehen EU-Standardvertragsklauseln (SCCs) mit Sentry.
Speicherdauer: Fehlerberichte und Replays werden nach 90 Tagen automatisch gelöscht.
Widerruf: Session Replay können Sie jederzeit über „Cookie-Einstellungen" im Fußbereich abschalten. Dem Fehler-Monitoring können Sie nach Art. 21 DSGVO widersprechen.
https://sentry.io/privacy/

17. Schriftarten (lokal gehostet)

Wir verwenden die Schriftarten „Inter" und „Playfair Display", die ursprünglich von Google Fonts stammen. Diese Schriften werden von unseren eigenen Servern ausgeliefert (lokales Hosting). Für unsere eigenen Schriften wird deshalb keine Verbindung zu Servern von Google aufgebaut, es wird keine IP-Adresse an Google übertragen und es werden keine Cookies gesetzt. Hiervon unberührt bleibt der unter Ziffer 9 beschriebene Missbrauchsschutz (reCAPTCHA Enterprise): Dieser wird von Google in einem eigenen eingebetteten Fenster ausgeliefert und lädt dabei seinerseits Ressourcen von Google-Servern nach, darunter eine eigene Schriftart. Darauf haben wir technisch keinen Einfluss.

18. Beispielbilder (Unsplash)

Auf unserer Demo-Seite zeigen wir Beispielfotos, die über das Bild-CDN von Unsplash (Unsplash Inc., 400-460 Richmond St. W, Toronto, ON M5V 1Y1, Kanada) geladen werden. Beim Anzeigen dieser Bilder stellt Ihr Browser eine direkte Verbindung zu Unsplash her; dabei werden Ihre IP-Adresse sowie technische Browserdaten an Unsplash übertragen. Auf allen übrigen Seiten setzen wir Unsplash nicht ein.

Zweck: Anschauliche Darstellung einer Beispiel-Galerie ohne echte Gästefotos.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer aussagekräftigen, schnell ladenden Produktdemo).
Empfänger: Unsplash Inc.
Drittlandübermittlung: Kanada — für Kanada besteht ein Angemessenheitsbeschluss der EU-Kommission, ein zusätzliches Schutzniveau ist daher nicht erforderlich.
Speicherdauer: Wir speichern hierzu selbst keine Daten; die Server-Logs von Unsplash unterliegen deren Datenschutzerklärung.
https://unsplash.com/privacy

19. Ihre Rechte

Sie haben folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO)

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: hi@snaplounge.app

20. Beschwerderecht

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Zuständige Aufsichtsbehörde ist der Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

21. Änderungen

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die neue Datenschutzerklärung.