Stand 2. Oktober 2026

Datenschutz

Diese Erklärung gilt für HYPE Tickets unter tickets.hypeup.de: die Startseite, die Event-Seiten, den Ticketkauf, die E-Mails und den Bereich für Veranstalter. Wir schreiben sie so einfach wie möglich. Wenn etwas unklar ist, schreib uns an hallo@hypeup.de.

Auf einen Blick

  • Wir verarbeiten nur Daten, die wir für Ticketkauf, Einlass und das Veranstalter-Konto brauchen.
  • Wir verkaufen keine Daten und nutzen keine Werbe-Cookies. Unser Hosting-Anbieter Lovable zählt Besucher mit einem Cookie, das nach 30 Minuten abläuft.
  • Unsere Datenbank steht in Frankfurt am Main.
  • Karten von OpenStreetMap oder Google laden erst, wenn du sie anklickst.
  • Du kannst jederzeit Auskunft, Berichtigung und Löschung verlangen.

1Verantwortlicher

Verantwortlich für die Plattform HYPE Tickets unter tickets.hypeup.de ist:

HYPEUP GmbH
Viktoriastraße 39
44787 Bochum, Deutschland

Vertreten durch die Geschäftsführer Khac Chuong Nguyen und Genia Lewitzki. Handelsregister: Amtsgericht Bochum, HRB 25663.
E-Mail: hallo@hypeup.de · Telefon: +49 (0)201 21 96 01 82

Für alle Fragen zum Datenschutz schreibst du uns am besten an hallo@hypeup.de mit dem Betreff „Datenschutz“.

2Wer ist wofür verantwortlich?

HYPE Tickets ist eine Plattform. Veranstalter wie Fachschaften, Clubs oder Agenturen legen darüber Events an und geben Tickets aus. Deshalb gibt es zwei Rollen:

  • Für die Plattform selbst sind wir verantwortlich: die Website, den Betrieb der Server, die Sicherheit, die Konten der Veranstalter und das Folgen von Veranstaltern.
  • Für eine Ticketbestellung ist der Veranstalter des Events verantwortlich. Du findest ihn auf der Event-Seite unter „Präsentiert von“. Wir verarbeiten die Bestell- und Teilnehmerdaten in seinem Auftrag und nach seinen Weisungen (Auftragsverarbeitung nach Art. 28 DSGVO).

Deine Rechte kannst du bei beiden geltend machen. Wenn du dich wegen einer Bestellung an uns wendest, leiten wir dein Anliegen an den Veranstalter weiter und helfen ihm bei der Beantwortung.

Die Einzelheiten der Auftragsverarbeitung regelt die Anlage unserer AGB.

3Rechtsgrundlagen im Überblick

Wir verarbeiten personenbezogene Daten nur, wenn eine dieser Grundlagen greift:

  • Vertrag (Art. 6 Abs. 1 lit. b DSGVO): zum Beispiel, um dir Tickets auszustellen oder dein Veranstalter-Konto bereitzustellen.
  • Rechtliche Pflicht (Art. 6 Abs. 1 lit. c DSGVO): zum Beispiel Aufbewahrungspflichten nach Handels- und Steuerrecht.
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO): zum Beispiel ein sicherer Betrieb der Website oder Statistiken ohne Tracking.
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO): zum Beispiel, wenn du eine Karte anklickst oder einem Veranstalter folgst.

Für alles, was im Speicher deines Browsers abgelegt oder daraus gelesen wird, gilt zusätzlich § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG). Bei jeder Verarbeitung unten steht, welche Grundlage gilt.

4Aufruf der Website und Server-Protokolle

Wenn du tickets.hypeup.de aufrufst, sendet dein Browser automatisch technische Daten an unseren Server:

  • IP-Adresse
  • Datum und Uhrzeit des Abrufs
  • aufgerufene Adresse und die Seite, von der du kommst (Referrer)
  • Browser, Betriebssystem und Gerät (User-Agent)
  • Statuscode und übertragene Datenmenge

Wir brauchen diese Daten, um die Website auszuliefern, Fehler zu finden und Angriffe abzuwehren. Die Browser-Kennung nutzen wir außerdem, um Suchmaschinen und Link-Vorschauen (zum Beispiel in WhatsApp) zu erkennen, damit sie eine passende Vorschau bekommen. Dafür wird sie nicht gespeichert.

Die Website läuft bei Lovable Labs Incorporated (1 Lincoln St, Boston, MA 02111, USA). Für die Auslieferung und den Schutz vor Angriffen setzt Lovable Cloudflare, Inc. ein. Die Protokolle speichern die Anbieter nur kurz und löschen sie danach automatisch.

RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb.

5Cookies und Speicher in deinem Browser

Wir setzen keine Werbe-Cookies. Im Speicher deines Browsers liegt nur, was für den Betrieb der Website oder für eine Funktion nötig ist, die du gerade nutzt:

NameSpeicherortWofürWie lange
__cf_bmCookieSetzt Cloudflare für Lovable, um automatisierte Zugriffe zu erkennen und die Website vor Angriffen zu schützen30 Minuten
__dplCookieSetzt Lovable, damit du während deines Besuchs immer dieselbe Version der Website bekommst24 Stunden
tsr-scroll-restoration-v1_3SitzungsspeicherMerkt sich, wie weit du auf einer Seite gescrollt hast, damit du beim Zurückgehen an derselben Stelle landestBis du den Tab schließt
lvbl-checkoutSitzungsspeicherDeine Eingaben im Checkout (gewählte Tickets, Name, E-Mail, Telefon, Teilnehmer), damit beim Neuladen nichts verloren gehtBis du den Tab schließt. Nach der Bestellung wird der Inhalt geleert.
lvbl-langLokaler SpeicherDeine Sprachwahl (Deutsch oder Englisch)Bis du ihn löschst
hype-themeLokaler SpeicherHelles oder dunkles Design im Veranstalter-BereichBis du ihn löschst
sb-…-auth-tokenLokaler SpeicherDeine Anmeldung im Veranstalter-BereichBis du dich abmeldest oder die Sitzung abläuft
hype-checkinIndexedDBNur auf Geräten des Einlass-Teams: die Gästeliste des Events (Name, Ticketart, Ticketcode, Einlass-Status) und noch nicht übertragene Scans, damit der Einlass auch ohne Netz klapptBis du die Website-Daten im Browser löschst
hype-checkin-device-idLokaler SpeicherNur auf Geräten des Einlass-Teams: eine Zufallskennung des Geräts, damit Scans einem Gerät zugeordnet werden könnenBis du ihn löschst

Du kannst diese Einträge jederzeit in den Einstellungen deines Browsers löschen.

Rechtsgrundlage§ 25 Abs. 2 Nr. 2 TDDDG, weil die Speicherung für den Betrieb der Website oder die von dir gewünschte Funktion unbedingt erforderlich ist. Die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b und f DSGVO.

Dazu kommt das Cookie „session-id“ der Besucherstatistik unseres Hosting-Anbieters. Mehr dazu unter Besucherstatistik von Lovable.

6Statistik für Veranstalter

Damit Veranstalter sehen, wie ihre Event-Seite läuft, erfassen wir auf Event-Seiten und im Checkout, was dort passiert:

  • Aufruf der Event-Seite
  • gewählte Ticketart und Anzahl
  • Checkout gestartet, abgebrochen oder abgeschlossen, mit Betrag und Währung
  • aufgerufene Seite ohne Zusatzparameter
  • Kampagnen-Angaben aus dem Link (utm-Parameter) und die Community aus dem Link, zum Beispiel UNIHELD
  • die Domain der Seite, von der du kamst, zum Beispiel instagram.com

Wir speichern dabei keine IP-Adresse, setzen keine Cookies, legen nichts im Speicher deines Browsers ab und verfolgen dich nicht über andere Websites. Damit wir Schritte innerhalb eines Besuchs zusammenzählen können, nutzen wir eine Zufallszahl. Sie existiert nur, solange die Seite geöffnet ist, und verfällt beim Neuladen.

Die Auswertung sieht nur der Veranstalter des jeweiligen Events, und zwar zusammengefasst in seinem Dashboard. Die Daten löschen wir nach 14 Monaten.

RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse des Veranstalters und unseres ist es, zu verstehen, wie Event-Seiten genutzt werden, ohne einzelne Personen zu verfolgen. Du kannst jederzeit widersprechen (siehe „Deine Rechte“).

Unabhängig davon erstellt unser Hosting-Anbieter eine eigene Besucherstatistik, siehe nächster Abschnitt.

7Besucherstatistik von Lovable

Unser Hosting-Anbieter Lovable erstellt für alle Seiten von HYPE Tickets eine Besucherstatistik. Wir sehen darin zusammengefasste Zahlen, zum Beispiel Besucher, Seitenaufrufe, Herkunft, Geräte und Länder.

Dafür lädt auf jeder Seite ein Skript von Lovable. Es setzt das Cookie „session-id“ mit einer Zufallskennung, das nach 30 Minuten abläuft, und schickt bei jedem Seitenaufruf an Lovable:

  • die aufgerufene Adresse und die Seite, von der du kommst
  • Browser, Betriebssystem und Gerät (User-Agent)
  • die Sprache deines Browsers und ein aus deiner Zeitzone abgeleitetes Land
  • Ladezeiten der Seite

Technisch wird dabei auch deine IP-Adresse übertragen. Lovable wertet die Daten mit dem Analysedienst Tinybird aus. Nach Angaben von Lovable misst die Statistik den Verkehr insgesamt, erstellt keine Profile und verfolgt Besucher nicht über mehrere Besuche hinweg.

RechtsgrundlageArt. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, Reichweite und Ladezeiten der Website zu messen. Du kannst jederzeit widersprechen (siehe „Deine Rechte“) oder Cookies für tickets.hypeup.de in deinem Browser blockieren.

8Ticketkauf

Wenn du Tickets bestellst, verarbeiten wir:

  • Deine Daten als Käufer: Vorname, Nachname, E-Mail-Adresse und freiwillig deine Telefonnummer
  • Teilnehmerdaten: Vor- und Nachname für jedes Ticket, freiwillig eine E-Mail-Adresse
  • Bestelldaten: Event, Ticketarten, Anzahl, Preis, Zeitpunkt, Bestellnummer, Status und gegebenenfalls die Community, über die du gebucht hast
  • Ticketdaten: ein Ticketcode und eine digitale Signatur, aus denen der QR-Code besteht

Wir brauchen diese Daten, um deine Bestellung abzuwickeln, Tickets auszustellen und zu verschicken, den Einlass zu ermöglichen und dich bei Änderungen am Event zu erreichen, etwa bei einer Absage. Die Telefonnummer nutzt der Veranstalter nur für Rückfragen zu deiner Bestellung oder zum Event.

Wenn du für andere buchst, gib bitte nur Namen von Personen an, die davon wissen, und weise sie auf diese Erklärung hin.

Wer die Daten sieht: Der Veranstalter sieht Käufer- und Teilnehmerdaten in seinem Dashboard. Sein Einlass-Team sieht beim Scannen Name, Ticketart und Status des Tickets.

Dein persönlicher Bestell-Link: Nach der Bestellung bekommst du einen Link mit einem geheimen Schlüssel. Wer diesen Link hat, kann deine Tickets sehen. Teile ihn deshalb nur mit Personen, die zu deiner Bestellung gehören.

PDF und Kalendereintrag erzeugt dein Browser direkt auf deinem Gerät. Dafür werden keine Daten an uns übertragen.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für Käuferdaten. Für die Namen weiterer Teilnehmer Art. 6 Abs. 1 lit. f DSGVO: Der Veranstalter hat ein berechtigtes Interesse an personalisierten Tickets und einem geordneten Einlass.

9Online-Zahlung

Derzeit sind über HYPE Tickets nur kostenlose Tickets buchbar. Sobald bezahlte Tickets möglich sind, läuft die Zahlung über Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland).

Deine Zahlungsdaten wie Kartennummer oder IBAN gibst du dann direkt bei Stripe ein. Wir sehen sie nicht vollständig. Stripe erhält Name, E-Mail-Adresse, Betrag und die Zahlungsdaten und nutzt einige Daten als eigener Verantwortlicher, zum Beispiel um Betrug zu verhindern. Mehr dazu in der Datenschutzerklärung von Stripe.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für die Zahlung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für die Betrugsprävention.

10E-Mails

Diese E-Mails gehören zu deiner Bestellung oder deinem Konto:

  • Bestellbestätigung mit deinen Tickets
  • bei Events mit digitaler Stempelkarte: eine Mail am Veranstaltungstag mit dem Link zu deiner Karte
  • für Veranstalter: Bestätigung der E-Mail-Adresse, Passwort zurücksetzen, Einladungen ins Team und Änderung der E-Mail-Adresse

Ankündigungen neuer Events bekommst du nur, wenn du einem Veranstalter folgst (siehe Veranstaltern folgen). Einen allgemeinen Newsletter verschicken wir nicht.

Die E-Mails verschicken wir von der Domain tickets.hypeup.de über den E-Mail-Dienst Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Der Versand läuft über Server in der EU (Irland). Solange die Umstellung auf Resend läuft, können E-Mails auch noch über den E-Mail-Dienst von Lovable von der Adresse notify.tickets.hypeup.de rausgehen. Den Versand übernimmt dort Mailgun Technologies, Inc. über Server in der EU.

Für die Zustellung speichern wir ein Versandprotokoll mit Empfängeradresse, Art der E-Mail, Zeitpunkt und Zustellstatus. Das Protokoll löschen wir nach 90 Tagen.

Kommt eine E-Mail nicht an oder wird sie als Spam gemeldet, setzen wir oder unser E-Mail-Dienst die Adresse auf eine Sperrliste. So stellen wir sicher, dass dorthin nichts mehr verschickt wird. Die Adresse bleibt auf der Liste, solange das nötig ist.

Das Ticket-PDF liegt in einem geschützten Speicher. Die Bestellbestätigung enthält es als Anhang oder als Link, der nach 7 Tagen abläuft.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für den Versand. Art. 6 Abs. 1 lit. f DSGVO für Versandprotokoll und Sperrliste: Wir haben ein berechtigtes Interesse an einer zuverlässigen Zustellung und daran, niemandem ungewollt E-Mails zu schicken.

11Veranstaltern folgen

Auf der Seite eines Veranstalters, auf Event-Seiten und nach einer Bestellung kannst du einem Veranstalter folgen. Dann bekommst du eine Mail, wenn er ein neues Event ankündigt.

Dafür sind wir verantwortlich. Der Veranstalter sieht nur, wie viele Personen ihm folgen. Deine Adresse bekommt er nicht.

  • Du gibst deine E-Mail-Adresse ein. Wir schicken dir eine Mail mit einem Bestätigungslink (Double-Opt-in). Erst wenn du darauf klickst, folgst du.
  • Wir speichern deine Adresse, den Veranstalter, wo du dich angemeldet hast (Veranstalter-, Event- oder Bestellseite) und ein Protokoll mit dem Zeitpunkt jeder Anmeldung, Bestätigung und Abmeldung. So können wir nachweisen, dass du zugestimmt hast.
  • Gegen Missbrauch zählen wir Anmeldungen pro Internetanschluss. Dafür speichern wir statt deiner IP-Adresse einen pseudonymisierten Prüfwert (Hash) und bei welchem Veranstalter du dich angemeldet hast.
  • In jeder Ankündigung steht ein Link zum Abmelden. Du kannst deine Einwilligung jederzeit widerrufen, auch per Mail an hallo@hypeup.de.
  • Hast du eine unserer E-Mails abbestellt oder steht deine Adresse auf unserer Sperrliste, bekommst du keine Ankündigungen.

Die Mails verschicken wir wie alle anderen über unseren E-Mail-Dienst (siehe E-Mails).

RechtsgrundlageArt. 6 Abs. 1 lit. a DSGVO (Einwilligung) und § 7 Abs. 2 Nr. 2 UWG für die Ankündigungen. Art. 6 Abs. 1 lit. f DSGVO für den Nachweis der Einwilligung und den Schutz vor Missbrauch: Wir haben ein berechtigtes Interesse daran, deine Zustimmung belegen zu können und niemandem ungewollt E-Mails zu schicken.

12Einlass

Der QR-Code auf deinem Ticket enthält nur den Ticketcode und eine Signatur, aber keinen Namen. Am Einlass scannt das Team des Veranstalters den Code mit einem Smartphone. Das System prüft, ob das Ticket gültig ist, und speichert, wann es gescannt wurde, mit welchem Gerät und mit welchem Team-Konto. So kann ein Ticket nicht zweimal genutzt werden.

Beim Scannen sieht das Einlass-Team deinen Namen, die Ticketart und den Status. Damit der Einlass auch ohne Internet klappt, lädt die Scanner-App die Gästeliste des Events vorher auf das Gerät des Einlass-Teams: Name, Ticketart, Ticketcode und Einlass-Status. Scans ohne Netz werden übertragen, sobald das Gerät wieder online ist.

Die Einlassdaten löschen wir zusammen mit den Bestelldaten.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse ist ein sicherer Einlass ohne doppelt genutzte Tickets.

13Konto für Veranstalter

Registrierung: Du gibst Name, E-Mail-Adresse und ein Passwort an. Das Passwort speichern wir nur als verschlüsselten Hashwert, nie im Klartext. Alternativ kannst du dich mit Google anmelden. Dann erhalten wir von Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) deinen Namen, deine E-Mail-Adresse, dein Profilbild und eine Google-Kennung. Die Anmeldung läuft über den Login-Dienst von Lovable.

Workspace und Events: Wir speichern den Namen deines Workspaces, die Adresse deiner Seiten, Logo, Farbe, Land, Währung und Zeitzone, deine Teammitglieder mit ihren Rollen sowie alles, was du für Events anlegst: Texte, Bilder, Orte und Ticketarten. Event-Seiten, der Name und das Logo des Workspaces sowie hochgeladene Titelbilder sind öffentlich sichtbar.

Änderungsprotokoll: Bei manchen Änderungen an einem Event, zum Beispiel am Datum, halten wir fest, wer sie wann gemacht hat. Das hilft bei Fehlern und schützt vor Missbrauch.

Deine Kontodaten speichern wir, solange dein Konto besteht. Nach der Löschung entfernen wir sie innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für Konto und Events. Art. 6 Abs. 1 lit. f DSGVO für das Änderungsprotokoll. Das berechtigte Interesse ist Nachvollziehbarkeit und Sicherheit.

14Verbindung mit KI-Assistenten

Veranstalter können ihr Konto über eine Schnittstelle (Model Context Protocol, kurz MCP) mit KI-Assistenten wie Claude verbinden. Die Anmeldung läuft über unseren Login. Jede Verbindung muss der Veranstalter ausdrücklich erlauben, und er kann sie jederzeit trennen.

Der verbundene Assistent ruft dann im Auftrag des Veranstalters Daten ab, zum Beispiel Events, Bestellungen und Teilnehmer, und kann Events und Ticketarten anlegen und ändern. Die abgerufenen Daten verarbeitet auch der Anbieter des Assistenten. Diese Weitergabe veranlasst der Veranstalter, er ist dafür verantwortlich.

Zu jedem Zugriff speichern wir, welches Veranstalter-Konto und welche App ihn ausgelöst hat, welche Aktion es war, ob sie geklappt hat und wann. Freitexte wie Suchbegriffe speichern wir dabei nicht, nur ihre Länge.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für die Verbindung. Art. 6 Abs. 1 lit. f DSGVO für das Protokoll. Unser berechtigtes Interesse ist, Missbrauch zu erkennen und nachzuvollziehen, wer was geändert hat.

15Karten

Manche Event-Seiten zeigen eine Karte, zum Beispiel die Route eines Pub Crawls oder den Veranstaltungsort. Die Karte lädt erst, wenn du auf „Karte laden“ klickst. Erst dann verbindet sich dein Browser mit:

  • OpenStreetMap Foundation (St John’s Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Großbritannien) für die Routen-Karte. Für Großbritannien gibt es einen Angemessenheitsbeschluss der EU-Kommission. Datenschutz OpenStreetMap
  • Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) für die Karte des Veranstaltungsorts. Google kann Daten an die Google LLC in den USA übermitteln. Datenschutz Google

Der Anbieter erhält dabei deine IP-Adresse und technische Daten deines Browsers. Deine Zustimmung gilt nur für diesen Seitenaufruf. Lädst du die Seite neu, ist die Karte wieder aus.

RechtsgrundlageEinwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG, die du mit dem Klick gibst. Du kannst sie jederzeit widerrufen, indem du die Seite neu lädst.

16Communities wie UNIHELD

Veranstalter können Events mit Communities wie UNIHELD verknüpfen, zum Beispiel für Studi-Preise. Kommst du über einen Community-Link, speichern wir mit der Statistik und mit deiner Bestellung, zu welcher Community der Link gehört.

Login mit UNIHELD: Du kannst dich mit deinem UNIHELD-Konto anmelden. Anbieter von UNIHELD ist die Campus Held GmbH (Viktoriastr. 39, 44787 Bochum). Beim Login leiten wir dich zu UNIHELD weiter. Dort gibst du dein Passwort ein, wir sehen es nie. UNIHELD erfährt dabei, dass du dich bei HYPE Tickets anmeldest.

Von UNIHELD erhalten wir deine UNIHELD-Kennung, deinen Namen, deine E-Mail-Adresse, dein Profilbild, deine Hochschule und ob und wie dein Studi-Status bestätigt ist. Damit legen wir ein Konto bei HYPE Tickets an, prüfen, ob dir der Studi-Preis zusteht, und füllen Name und E-Mail im Checkout vor. Bei jedem Login aktualisieren wir diese Angaben. Zugangsschlüssel von UNIHELD speichern wir nicht, und wir schicken keine Daten an UNIHELD zurück. Buchst du eingeloggt, speichern wir mit deiner Bestellung, dass du als bestätigter Studi gebucht hast.

RechtsgrundlageArt. 6 Abs. 1 lit. b DSGVO für Login, Konto und Studi-Preis. Art. 6 Abs. 1 lit. f DSGVO für die Statistik.

17Schriften und externe Inhalte

Alle Schriften liefern wir von unserem eigenen Server aus. Es gibt keine Verbindung zu Google Fonts oder anderen Schriftdiensten. QR-Codes erzeugt dein Browser selbst.

Wir nutzen keine Social-Media-Plugins, keine Werbenetzwerke, keinen Meta-Pixel und kein Google Analytics.

18Dienstleister und andere Empfänger

Für den Betrieb arbeiten wir mit Dienstleistern zusammen, die Daten nur in unserem Auftrag und nach unseren Weisungen verarbeiten. Dafür schließen wir mit ihnen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.

EmpfängerWofürOrt
Lovable Labs Incorporated, BostonHosting der App, Datenbank, Dateispeicher, Login und E-Mail-Versand (Lovable Cloud)Unternehmen in den USA, Datenbank in Frankfurt am Main
Supabase, Inc. (für Lovable)Datenbank, Dateispeicher und LoginServer in Frankfurt am Main, Unternehmen in den USA
Cloudflare, Inc. (für Lovable)Auslieferung der Website, Schutz vor Angriffenweltweites Netz, Unternehmen in den USA
Resend (Plus Five Five, Inc.)Versand von E-MailsServer in der EU (Irland), Unternehmen in den USA
Mailgun Technologies, Inc. (für Lovable)Versand von E-Mails, bis die Umstellung auf Resend abgeschlossen istServer in der EU, Unternehmen in den USA
Tinybird (für Lovable)Auswertung der Besucherstatistik von Lovablegegebenenfalls außerhalb der EU
Google Ireland Limitednur beim Login mit Google und bei der Google-Karte nach KlickIrland, gegebenenfalls USA
OpenStreetMap FoundationKartenkacheln nach KlickGroßbritannien
Stripe Payments Europe, LimitedZahlungsabwicklung, sobald Online-Zahlung aktiv istIrland, gegebenenfalls USA
Veranstalter des jeweiligen EventsBestell-, Teilnehmer- und Einlassdaten seines Eventsje nach Veranstalter

An Behörden oder Gerichte geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind. Wir verkaufen keine Daten.

19Übermittlung in Länder außerhalb der EU

Einige Dienstleister sind Unternehmen mit Sitz in den USA: Lovable, Supabase, Cloudflare, Resend, Mailgun und Google. Auch die Besucherstatistik von Lovable kann außerhalb der EU verarbeitet werden. Unsere Datenbank steht in Frankfurt am Main. Ein Zugriff aus den USA, etwa für Betrieb, Wartung oder Support, ist trotzdem möglich.

Solche Übermittlungen stützen wir auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, soweit der Anbieter danach zertifiziert ist. Sonst gelten EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO. Für Großbritannien gilt ein Angemessenheitsbeschluss der EU-Kommission.

20Speicherdauer

Wir speichern Daten nur so lange, wie wir sie für den jeweiligen Zweck brauchen oder gesetzlich aufbewahren müssen:

DatenSpeicherdauer
Server-Protokollekurz, danach automatische Löschung durch den Anbieter
Checkout-Eingaben im Browserbis du den Tab schließt
Bestellungen, Tickets und Einlassdaten bei kostenlosen Events12 Monate nach dem Event, danach Löschung oder Anonymisierung
Buchungsbelege bei bezahlten Ticketsbis zu 10 Jahre wegen handels- und steuerrechtlicher Pflichten
Statistik der Event-Seiten14 Monate
Besucherstatistik von LovableCookie 30 Minuten, die Auswertung bei Lovable nach dessen Vorgaben
E-Mail-Versandprotokoll90 Tage
Sperrliste für E-Mailssolange nötig, um weiteren Versand zu verhindern
Veranstaltern folgenbis du dich abmeldest, den Nachweis der Einwilligung danach noch 3 Jahre
Unbestätigte Anmeldungen zum Folgen30 Tage
Pseudonymisierte Prüfwerte der IP-Adresse gegen Missbrauch7 Tage
Veranstalter-Kontobis zur Löschung des Kontos, danach höchstens 30 Tage
Konto über den Login mit UNIHELDbis zur Löschung des Kontos, danach höchstens 30 Tage
Protokoll der KI-Zugriffebis zur Löschung des Veranstalter-Kontos

21Sicherheit

  • Alle Verbindungen sind per TLS verschlüsselt.
  • Zugriffsregeln in der Datenbank sorgen dafür, dass Veranstalter nur Daten ihrer eigenen Events sehen.
  • Passwörter speichern wir nur als Hashwert.
  • QR-Codes sind signiert und lassen sich nicht einfach fälschen.
  • Ticket-PDFs liegen in einem geschützten Speicher und sind nur über zeitlich begrenzte Links abrufbar.
  • Teams bekommen Rollen, damit jede Person nur sieht, was sie für ihre Aufgabe braucht.

22Deine Rechte

Du hast das Recht auf

  • Auskunft über deine gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung falscher Daten (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Dein Widerspruchsrecht

Verarbeiten wir Daten auf Grundlage eines berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), kannst du dem jederzeit aus Gründen widersprechen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO). Wir verarbeiten die Daten dann nicht mehr, es sei denn, es gibt zwingende schutzwürdige Gründe oder die Verarbeitung dient der Durchsetzung von Rechtsansprüchen.

Schreib uns dafür einfach an hallo@hypeup.de. Betrifft es eine Ticketbestellung, kannst du dich auch direkt an den Veranstalter wenden.

Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf, www.ldi.nrw.de.

23Musst du Daten angeben?

Für ein Ticket brauchen wir deinen Namen und deine E-Mail-Adresse. Ohne sie können wir kein Ticket ausstellen und es dir nicht schicken. Die Telefonnummer und die E-Mail-Adressen weiterer Teilnehmer sind freiwillig.

24Automatisierte Entscheidungen

Wir treffen keine automatisierten Entscheidungen und erstellen keine Profile im Sinne von Art. 22 DSGVO.

25Änderungen dieser Erklärung

Wenn sich HYPE Tickets ändert, passen wir diese Erklärung an. Es gilt immer die Fassung auf dieser Seite. Stand: 2. Oktober 2026.