promnight

Datenschutzerklärung

Stand: April 2026

Präambel

Die Bono & Partner GmbH, Rosenberggürtel 34a, AT-8010 Graz, FN 596076 h (nachfolgend „Verantwortliche", „wir" oder „uns") betreibt die unter www.promnight.at abrufbare Plattform promnight.at, eine Entdeckungs- und Informationsplattform für Maturabälle in Österreich.

Der Schutz Ihrer personenbezogenen Daten ist uns ein zentrales Anliegen. Diese Datenschutzerklärung informiert Sie gemäß Art. 13 und Art. 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, nachfolgend „DSGVO") vollständig und transparent darüber, welche personenbezogenen Daten wir im Zusammenhang mit dem Betrieb der Plattform erheben, zu welchem Zweck und auf welcher Rechtsgrundlage wir diese verarbeiten, wie lange wir sie speichern und an wen wir sie gegebenenfalls weitergeben.

Diese Datenschutzerklärung gilt für alle Nutzerinnen und Nutzer der Plattform, d.h. sowohl für Besucher der Webseite (nachfolgend „Besucher") als auch für Komitees, die sich auf der Plattform registrieren (nachfolgend „Komitee-Mitglieder").

Abschnitt A — Allgemeine Angaben

A.1 — Verantwortliche

Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO ist:

Bono & Partner GmbH

Rosenberggürtel 34a

AT-8010 Graz, Österreich

Firmenbuchnummer: FN 596076 h

Geschäftsführung: Dr. Maria Laura Bono

E-Mail: kontakt@promnight.at

Bei Fragen oder Anliegen zum Datenschutz wenden Sie sich bitte schriftlich oder per E-Mail an die oben genannte Adresse.

A.2 — Definitionen

„Personenbezogene Daten" alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO). Eine Person gilt als identifizierbar, wenn sie direkt oder indirekt, insbesondere mittels Zuordnung einer Kennung wie eines Namens, einer Kennnummer, einer Online-Kennung oder einer oder mehrerer Merkmale identifiziert werden kann.

„Verarbeitung" jeden mit oder ohne Hilfe automatisierter Verfahren ausgeführten Vorgang im Zusammenhang mit personenbezogenen Daten, etwa das Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Offenlegen, Übermitteln, Verbreiten oder Löschen (Art. 4 Nr. 2 DSGVO).

„Auftragsverarbeiter" eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (Art. 4 Nr. 8 DSGVO).

„Einwilligung" jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung (Art. 4 Nr. 11 DSGVO).

A.3 — Rechtsgrundlagen der Verarbeitung

Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung der betroffenen Person einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.

Bei der Verarbeitung von personenbezogenen Daten, die zur Erfüllung eines Vertrages, dessen Vertragspartei die betroffene Person ist, erforderlich ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.

Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der unser Unternehmen unterliegt, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.

Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage für die Verarbeitung.

A.4 — Datensicherheit

Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre personenbezogenen Daten gegen zufällige oder vorsätzliche Manipulationen, Verlust, Zerstörung oder den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung kontinuierlich verbessert.

Die Übertragung von Daten zwischen Ihrem Browser und unseren Servern erfolgt ausschließlich über verschlüsselte TLS/SSL-Verbindungen (HTTPS). Im Produktivbetrieb wird durch eine Content Security Policy (CSP) die ausschließliche Nutzung verschlüsselter Verbindungen technisch erzwungen.

Die eingesetzte Datenbankinfrastruktur (Supabase/PostgreSQL) ist durch Row Level Security (RLS) abgesichert. Jede Datentabelle ist mit differenzierten Zugriffsrichtlinien versehen, sodass Nutzerinnen und Nutzer sowie serverseitige Prozesse ausschließlich auf die ihnen zugeordneten Datensätze zugreifen können. Serverseitige Datenbankzugriffe, die erhöhte Privilegien erfordern, werden ausschließlich über einen dedizierten Service-Client abgewickelt, der nie im Browser des Nutzers ausgeführt wird.

Alle öffentlich zugänglichen API-Endpunkte der Plattform unterliegen einer expliziten Spalten-Allowlist. Sensible Felder wie Gutscheincodes, Inhaber-E-Mail-Adressen und interne Mitglieder-IDs werden in keiner öffentlichen API-Antwort zurückgegeben.

A.5 — Drittlandübermittlungen

Einige der von uns eingesetzten Auftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten von Amerika (USA). In diesen Fällen stellen wir sicher, dass die Übermittlung personenbezogener Daten in das Drittland auf geeignete Garantien gestützt ist, insbesondere auf die von der Europäischen Kommission genehmigten Standarddatenschutzklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Die betroffenen Auftragsverarbeiter sind im Einzelnen in Abschnitt C dieser Datenschutzerklärung aufgeführt.

Abschnitt B — Verarbeitungsvorgänge im Detail

B.1 — Aufrufen der Webseite / Server-Logfiles

Beim bloßen Aufrufen unserer Webseite – d.h. ohne dass Sie sich registrieren oder uns anderweitig Informationen übermitteln – werden automatisch technische Zugriffsdaten verarbeitet, die Ihr Browser an unseren Hosting-Dienstleister (Vercel Inc.) übermittelt. Dies sind:

  • IP-Adresse des anfragenden Endgeräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL sowie ggf. Referrer-URL
  • Browsertyp und -version
  • Betriebssystem und Gerätetyp
  • HTTP-Statuscode der Antwort

Diese Daten werden in Server-Logfiles gespeichert. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.

Zweck: Gewährleistung des technischen Betriebs der Webseite, Sicherstellung der Sicherheit der informationstechnischen Systeme sowie Fehlerdiagnose.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im ordnungsgemäßen und sicheren Betrieb der Plattform.

Speicherdauer: Server-Logfiles werden für einen Zeitraum von bis zu 30 Tagen gespeichert und anschließend automatisch gelöscht, sofern kein konkreter Anlass zur längeren Speicherung (z.B. Sicherheitsvorfall) besteht.

B.2 — Standortbezogene Funktion „In der Nähe"

Wenn Sie die Filterfunktion „In der Nähe" aktivieren, liest unsere Plattform den vom Hosting-Dienstleister Vercel bereitgestellten HTTP-Request-Header „x-vercel-ip-city" aus. Dieser Header enthält eine ungefähre Stadtbezeichnung, die aus Ihrer IP-Adresse abgeleitet wurde.

Diese Stadtbezeichnung wird ausschließlich für die Dauer der Anfrage verarbeitet, um Ihnen räumlich nahegelegene Bälle anzuzeigen, und wird nicht in der Datenbank gespeichert. Nach Deaktivierung des Filters wird der Wert im Anwendungsspeicher zurückgesetzt.

Zweck: Darstellung geographisch relevanter Suchergebnisse.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Verbesserung der Nutzbarkeit der Plattform.

Speicherdauer: Keine dauerhafte Speicherung. Die Verarbeitung endet mit dem Abschluss der jeweiligen HTTP-Anfrage.

B.3 — Anonyme Interaktionsdaten: Ball-Saves und „Interessiert"-Funktion

Wenn Sie einen Ball über die Herzschaltfläche speichern (Funktion „Meine Liste") oder über die Schaltfläche „Ich geh auch!" Interesse an einer Veranstaltung bekunden, wird zur Zuordnung dieser Aktion eine anonyme Session-ID verwendet.

Die Session-ID wird im Browser des Nutzers gespeichert und enthält keine personenbezogenen Daten. Es ist kein Nutzerkonto erforderlich. Die Session-ID dient ausschließlich dazu, Mehrfachinteraktionen desselben Nutzers zu verhindern und dem Nutzer seine gespeicherten Bälle in der Funktion „Meine Liste" anzuzeigen.

Zweck: Bereitstellung der Merklistenfunktion und der Interessiert-Zählung ohne Registrierungspflicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bereitstellung grundlegender Plattformfunktionen für nicht registrierte Besucher.

Speicherdauer: Ball-Saves und Interessiert-Markierungen werden für die Dauer der Browser-Session gespeichert. Eine datenbankgestützte Speicherung der Session-ID und der zugehörigen Zuordnungen endet spätestens 365 Tage nach der letzten Aktivität.

B.4 — Anonyme Aufrufs-Logs (aufrufe_log)

Beim Aufruf einer Ball-Detailseite (z.B. /events/[slug]) wird in der Datenbank ein anonymer Logeintrag gespeichert. Dieser enthält ausschließlich die interne Ball-ID sowie das Datum des Abrufs. Es werden keine personenbezogenen Daten, insbesondere keine IP-Adressen, erfasst.

Diese Logs werden ausschließlich zur wöchentlichen Berechnung von Nutzungsstatistiken (Ball-Charts, Aufrufsstatistiken im Komitee-Dashboard) verwendet.

Zweck: Bereitstellung aggregierter Nutzungsstatistiken für Komitees sowie Berechnung der wöchentlichen Ball-Charts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bereitstellung aussagekräftiger Nutzungsstatistiken für Komitees sowie im Betrieb des Chart-Features als zentralem Nutzerengagement-Element der Plattform.

Speicherdauer: Aufrufs-Logs werden für einen rollierenden Zeitraum von 30 Tagen vorgehalten und anschließend automatisch gelöscht.

B.5 — Erinnerungsfunktion (Reminder)

Ohne Erstellung eines Nutzerkontos können Besucher für einen bestimmten Ball eine Erinnerungs-E-Mail anfordern. Dabei erheben wir:

  • E-Mail-Adresse
  • Gewünschter Erinnerungstyp (7 Tage vor dem Ball, 1 Tag vor dem Ball oder Ticket-Alert bei Verfügbarkeit von Tickets)
  • Interne Ball-ID

Die E-Mail-Adresse wird ausschließlich zum Versand der angefragten Erinnerungs-E-Mail verwendet und nicht für andere Zwecke genutzt.

Versendete E-Mail-Typen über diesen Kanal:

  • Erinnerung 7 Tage vor dem Ball (Reminder7dEmail)
  • Erinnerung 1 Tag vor dem Ball (Reminder1dEmail)
  • Ticket-Alert bei Statuswechsel auf „verfügbar" (TicketAlertEmail)

Zweck: Versand der angefragten Erinnerungs-E-Mails an Besucher.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung kann jederzeit widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.

Speicherdauer: Die E-Mail-Adresse und der zugehörige Eintrag werden nach dem Versand der letzten Erinnerung, spätestens unmittelbar nach dem jeweiligen Veranstaltungsdatum, aus dem System entfernt.

B.6 — Ticket-Reservierung

Wenn ein Komitee die Funktion der Ticket-Vormerkung aktiviert hat, können Besucher eine unverbindliche Ticket-Reservierung vornehmen. Dabei erheben wir folgende Daten:

  • Vorname und Nachname
  • E-Mail-Adresse
  • Gewünschte Ticketanzahl (1 bis 4 Tickets)
  • Optionale Notiz

Diese Daten werden zur Verwaltung der Reservierung gespeichert und sind für das zugehörige Komitee über das Dashboard einsehbar und verwaltbar. Nach erfolgreicher Reservierung erhalten Sie eine Bestätigungs-E-Mail (ReservationConfirmation), das Komitee erhält eine entsprechende Benachrichtigung.

Die Funktion der Ticket-Reservierung ist ein reines Vormerksystem ohne Zahlungsabwicklung. Es findet kein Zahlungsvorgang statt.

Zweck: Durchführung und Verwaltung der Ticket-Vormerkung sowie Benachrichtigung von Besucher und Komitee.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen auf Anfrage der betroffenen Person).

Speicherdauer: Reservierungsdaten werden für die Dauer des administrativen Prozesses bis zur Veranstaltung vorgehalten. Eine automatische Löschung erfolgt nach Abschluss des Vorgangs. Sofern gesetzliche Aufbewahrungspflichten bestehen, werden die Daten für den jeweils gesetzlich vorgeschriebenen Zeitraum gespeichert und danach gelöscht.

B.7 — Registrierung und Konto von Komitee-Mitgliedern

Komitees können sich auf der Plattform registrieren, um ihren Maturaball einzutragen oder einen bestehenden Eintrag zu beanspruchen (Claim). Im Rahmen der Registrierung erheben und verarbeiten wir folgende Daten:

  • Vorname und Nachname
  • E-Mail-Adresse
  • Passwort (wird ausschließlich als verschlüsselter Hash gespeichert; das Klartextpasswort wird von uns niemals gespeichert)
  • Schulname
  • Instagram-Handle des Komitees (für das Verifizierungsverfahren erforderlich, siehe B.8)

Die Registrierung erfordert eine Bestätigung der E-Mail-Adresse über einen Bestätigungslink. Bis zur Bestätigung ist der Zugang zum Dashboard gesperrt. Die Authentifizierung und Sitzungsverwaltung erfolgt über Supabase Auth.

Zweck: Erstellung und Verwaltung des Komitee-Kontos, Ermöglichung des Zugangs zum Dashboard, Verwaltung des Balleintrags.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen).

Speicherdauer: Kontodaten werden für die Dauer der aktiven Nutzung des Kontos gespeichert. Auf Anfrage zur Kontolöschung werden die Daten in folgender Reihenfolge aus dem System entfernt: (1) abhängige Reservierungsdatensätze, (2) Mitglieds-Eintrag in der Datenbank, (3) Inhaber-Referenzen im Balleintrag, (4) Authentifizierungs-Account. Die Löschung erfolgt vollständig, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

B.8 — Instagram-Verifizierungsverfahren

Nach der Registrierung oder nach dem Beanspruchen eines bestehenden Balleintrags (Claim) wird ein Verifizierungsverfahren durchgeführt, um die Authentizität des Komitees zu bestätigen. Im Rahmen dieses Verfahrens werden folgende Daten verarbeitet:

  • Instagram-Handle des Komitees
  • Systemseitig generierter Verifizierungscode (Format: PN-XXXXX)
  • Anfrage-Typ (Neueintrag oder Claim)
  • Verifizierungsstatus (ausstehend / verifiziert / abgelehnt)

Der Verifizierungscode wird dem Komitee-Mitglied per E-Mail mitgeteilt (VerificationPendingEmail). Das Komitee übermittelt diesen Code als Instagram-Direktnachricht an das offizielle Konto @promnight.at. Nach manueller Prüfung und Freigabe durch den Administrator wird der Verifizierungsstatus auf „verifiziert" gesetzt und der Verifizierungscode gelöscht.

Die Verifizierung ist Voraussetzung für die Aktivierung bestimmter Plattformfunktionen, insbesondere der Ticket-Reservierungsfunktion.

Zweck: Sicherstellung der Authentizität von Komitees und Verhinderung missbräuchlicher Nutzung der Plattform.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Integrität und Vertrauenswürdigkeit der Plattformdaten.

Speicherdauer: Der Verifizierungscode wird nach abgeschlossener Überprüfung gelöscht. Anfragedatensätze (trust_requests) werden nach Abschluss des Verfahrens nicht länger als für den Betrieb des Verifizierungssystems erforderlich vorgehalten.

B.9 — Gutscheincode-System und Provisionstracking

Nach erfolgreicher Registrierung eines neuen Balleintrags erhält das Komitee-Mitglied per E-Mail einen eindeutigen Gutscheincode im Format PROMNIGHT-XXXXXXXX (GutscheinEmail). Dieser Code dient als Attributionsinstrument für die Provisionszuordnung im Rahmen der Partnerschaft mit dem Unternehmen Ballservice.

Wenn ein Komitee-Mitglied diesen Code beim Partnerunternehmen einlöst, übermittelt das Partnerunternehmen den Code an uns zum Zwecke der Provisionsabrechnung. Dabei werden ausschließlich der Gutscheincode selbst sowie der für die Provisionsberechnung relevante Bestellwert verarbeitet. Weitere personenbezogene Daten der Komitee-Mitglieder werden in diesem Zusammenhang von uns nicht an das Partnerunternehmen übermittelt.

Gutscheincodes sind über öffentliche API-Endpunkte der Plattform nicht abrufbar und ausschließlich über das eingeloggte Komitee-Dashboard einsehbar.

Zweck: Durchführung der Provisionsabrechnung mit dem Partnerunternehmen Ballservice auf Basis der bestehenden Partnerschaftsvereinbarung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Partnerschaftsvertrags) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betreibung eines kommissionsbasierten Geschäftsmodells).

Speicherdauer: Gutscheincodes werden für die Dauer der aktiven Partnerschaftsvereinbarung und der gesetzlichen Aufbewahrungsfristen für Geschäftsunterlagen (bis zu 7 Jahre gemäß österreichischem Unternehmensgesetzbuch) gespeichert.

B.10 — Balleintrag und Plattforminhalt

Komitee-Mitglieder stellen im Rahmen des Balleintrags inhaltliche Informationen zur Verfügung, insbesondere:

  • Schulname und Ballbezeichnung
  • Veranstaltungsdatum und Uhrzeiten
  • Veranstaltungsort und Adresse
  • Motto, Dresscode, Altersfreigabe
  • Ticketpreis und Ticketstatus
  • Instagram-Handle und Website
  • Beschreibung, Pre-Party- und After-Party-Informationen

Diese Daten werden nach administrativer Freigabe öffentlich auf der Plattform dargestellt und über öffentliche API-Endpunkte abrufbar. Felder mit persönlichem Bezug (insbesondere der Instagram-Handle) werden dabei berücksichtigt; der Instagram-Handle des Komitees wird ausschließlich als öffentlich bekannte Information behandelt.

Zweck: Bereitstellung von Veranstaltungsinformationen für Besucher der Plattform.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO.

Speicherdauer: Balleinträge werden für die Dauer der aktiven Nutzung des Komitee-Kontos gespeichert. Nach Kontolöschung werden Inhaber-Referenzen im Balleintrag entfernt; der öffentliche Balleintrag selbst kann zu Informationszwecken und für historische Dokumentation weiterhin gespeichert werden.

B.11 — Transaktionale E-Mail-Kommunikation

Im Rahmen des Plattformbetriebs werden über den Auftragsverarbeiter Resend folgende transaktionale E-Mails versandt:

An Komitee-Mitglieder:

VerificationPendingEmailVerifizierungsanfrage inkl. PN-Code; Auslöser: Ballregistrierung oder Claim-Antrag

GutscheinEmailZustellung des Gutscheincodes; Auslöser: Neue Ballregistrierung

BallLiveEmailBenachrichtigung über Freischaltung des Balleintrags; Auslöser: Administrative Freigabe

ChartsEmailBenachrichtigung über erstmaligen Einstieg in die Top-10 der Ball-Charts; Auslöser: Wöchentlicher Cron-Prozess

An Besucher (nicht registrierte Nutzer):

ReservationConfirmationBestätigung einer Ticket-Reservierung

Reminder7dEmailErinnerung 7 Tage vor dem Ball

Reminder1dEmailErinnerung 1 Tag vor dem Ball

TicketAlertEmailBenachrichtigung bei Verfügbarkeit von Tickets

Die E-Mails werden von der Adresse no-reply@promnight.at versendet.

Zweck: Transaktionale Benachrichtigung im Rahmen der Plattformnutzung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für E-Mails an Komitee-Mitglieder (Vertragserfüllung); Art. 6 Abs. 1 lit. a DSGVO für E-Mails an Besucher im Rahmen der Erinnerungsfunktion (Einwilligung).

Speicherdauer: E-Mail-Versandnachweise werden entsprechend den Fristen des Auftragsverarbeiters Resend gespeichert. Erinnerungsadressen von Besuchern werden nach Versand der letzten Erinnerung gelöscht (vgl. B.5).

Abschnitt C — Auftragsverarbeiter und Drittdienstleister

Wir setzen die folgenden Auftragsverarbeiter ein, die in unserem Auftrag personenbezogene Daten verarbeiten. Mit allen Auftragsverarbeitern haben wir Auftragsverarbeitungsverträge gemäß Art. 28 DSGVO geschlossen oder stützen uns auf die von der Europäischen Kommission genehmigten Standarddatenschutzklauseln.

C.1 — Supabase Inc. (Datenbank und Authentifizierung)

Anbieter: Supabase Inc., 970 Toa Payoh North, Singapur

Funktion: Datenbankdienst (PostgreSQL) und Authentifizierungslösung (Supabase Auth) für den gesamten Plattformbetrieb

Verarbeitete Daten: Alle in Abschnitt B beschriebenen Daten, die in der Datenbank gespeichert werden, insbesondere Komitee-Kontodaten, Ballinformationen, Ticket-Reservierungen, Erinnerungsadressen, Verifizierungsdaten, anonyme Session-Daten sowie Aufrufs-Logs.

Serverstandort: Die Datenbankinstanz wird ausschließlich in der Region EU-Central-1 (Frankfurt am Main, Deutschland) betrieben und unterliegt dem europäischen Datenschutzrecht.

Datenschutzinformationen: https://supabase.com/privacy

C.2 — Vercel Inc. (Hosting und Edge-Netzwerk)

Anbieter: Vercel Inc., 340 Pine Street, Suite 900, San Francisco, CA 94104, USA

Funktion: Hosting der Webanwendung, globales Edge-Netzwerk zur Performance-Optimierung, Ausführung automatisierter Cron-Prozesse (wöchentliche Charts-Berechnung sonntags 09:00 UTC, tägliche Feld-Updates täglich 03:00 UTC)

Verarbeitete Daten: Server-Logfiles gemäß B.1; IP-Adresse zur Ableitung der Stadt-Information für die Funktion „In der Nähe" gemäß B.2.

Drittlandübermittlung: Vercel ist ein US-amerikanisches Unternehmen. Die Datenübermittlung erfolgt auf Basis der Standarddatenschutzklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO.

Datenschutzinformationen: https://vercel.com/legal/privacy-policy

C.3 — Resend Inc. (Transaktionaler E-Mail-Versand)

Anbieter: Resend Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA

Funktion: Versand aller transaktionalen E-Mails der Plattform (vgl. B.11)

Verarbeitete Daten: E-Mail-Adressen der Empfänger sowie der Inhalt der versendeten transaktionalen E-Mails.

Drittlandübermittlung: Resend ist ein US-amerikanisches Unternehmen. Die Datenübermittlung erfolgt auf Basis der Standarddatenschutzklauseln der EU-Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO.

Datenschutzinformationen: https://resend.com/legal/privacy-policy

Abschnitt D — Betroffenenrechte

Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

D.1 — Recht auf Auskunft (Art. 15 DSGVO)

Sie haben das Recht, von uns eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden. Ist dies der Fall, haben Sie das Recht auf Auskunft über diese personenbezogenen Daten sowie auf weitere Informationen, insbesondere über die Verarbeitungszwecke, die Kategorien der verarbeiteten Daten, die Empfänger, die geplante Speicherdauer sowie die Herkunft der Daten.

Zur Ausübung dieses Rechts wenden Sie sich bitte schriftlich oder per E-Mail an kontakt@promnight.at. Wir bitten um Beifügung eines geeigneten Identitätsnachweises, um Ihre Identität zweifelsfrei feststellen zu können.

Die Auskunft wird Ihnen innerhalb eines Monats nach Eingang des Antrags erteilt. Diese Frist kann in begründeten Ausnahmefällen um weitere zwei Monate verlängert werden; Sie werden in diesem Fall innerhalb des ersten Monats über die Fristverlängerung und die Gründe dafür informiert.

Die Auskunft ist grundsätzlich unentgeltlich. Bei offensichtlich unbegründeten oder exzessiven Anträgen behalten wir uns vor, ein angemessenes Entgelt zu verlangen oder den Antrag abzulehnen.

D.2 — Recht auf Berichtigung (Art. 16 DSGVO)

Sie haben das Recht, unverzüglich die Berichtigung unrichtiger oder – unter Berücksichtigung der Zwecke der Verarbeitung – die Vervollständigung unvollständiger personenbezogener Daten zu verlangen.

D.3 — Recht auf Löschung (Art. 17 DSGVO)

Sie haben das Recht, die unverzügliche Löschung der Sie betreffenden personenbezogenen Daten zu verlangen, sofern einer der in Art. 17 Abs. 1 DSGVO genannten Gründe vorliegt, insbesondere wenn die Daten für die Zwecke, für die sie erhoben wurden, nicht mehr notwendig sind oder Sie Ihre Einwilligung widerrufen haben und keine anderweitige Rechtsgrundlage für die Verarbeitung besteht.

Das Recht auf Löschung besteht nicht, soweit die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen oder zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.

Bei der Löschung eines Komitee-Kontos erfolgt die Entfernung der Daten in folgender technischer Reihenfolge: (1) abhängige Reservierungsdaten, (2) Mitglieds-Eintrag in der Datenbank, (3) Inhaber-Referenzen im Balleintrag, (4) Authentifizierungs-Account.

D.4 — Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)

Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn einer der in Art. 18 Abs. 1 DSGVO genannten Tatbestände vorliegt, insbesondere wenn Sie die Richtigkeit der Daten bestreiten oder die Verarbeitung unrechtmäßig ist und Sie statt der Löschung die Einschränkung verlangen.

D.5 — Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

Sie haben das Recht, die Sie betreffenden personenbezogenen Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten, sofern die Verarbeitung auf einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder auf einem Vertrag (Art. 6 Abs. 1 lit. b DSGVO) beruht und die Verarbeitung mithilfe automatisierter Verfahren erfolgt.

D.6 — Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir die Verarbeitung Ihrer personenbezogenen Daten auf Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) stützen, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Widerspruch einzulegen. Wir werden die Verarbeitung einstellen, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

D.7 — Widerrufsrecht bei Einwilligung

Soweit die Verarbeitung auf einer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO beruht, haben Sie das Recht, diese Einwilligung jederzeit zu widerrufen. Die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt vom Widerruf unberührt.

D.8 — Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Die zuständige Aufsichtsbehörde für Österreich ist:

Österreichische Datenschutzbehörde

Barichgasse 40–42

AT-1030 Wien

E-Mail: dsb@dsb.gv.at

Web: www.dsb.gv.at

Abschnitt E — Cookies und ähnliche Technologien

E.1 — Technisch notwendige Cookies und Session-Speicherung

Die Plattform promnight.at verwendet Cookies und lokale Browser-Speichertechnologien (localStorage, sessionStorage) im für den Betrieb technisch notwendigen Umfang. Dies umfasst insbesondere:

  • Authentifizierungs-Cookies für angemeldete Komitee-Mitglieder (Supabase Auth Session Token)
  • Session-ID zur Zuordnung von Ball-Saves und Interessiert-Markierungen für nicht registrierte Besucher
  • Technische Cookies zur Sicherstellung der korrekten Funktionsweise der Webanwendung

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO für technisch notwendige Cookies; berechtigtes Interesse am ordnungsgemäßen Betrieb der Plattform.

E.2 — Keine Tracking- oder Analyse-Cookies von Drittanbietern

Zum Zeitpunkt der Erstellung dieser Datenschutzerklärung setzt die Plattform promnight.at keine Cookies oder Tracking-Technologien von Drittanbietern (z.B. Google Analytics, Meta Pixel oder vergleichbare Dienste) ein. Es werden keine Nutzerprofile für Werbezwecke erstellt und keine personenbezogenen Daten zu Werbezwecken an Dritte übermittelt.

Sollte sich dies in Zukunft ändern, wird diese Datenschutzerklärung entsprechend aktualisiert.

Abschnitt F — Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung jederzeit zu ändern, um sie an geänderte Rechtslagen, geänderte Funktionalitäten der Plattform oder geänderte Verarbeitungsvorgänge anzupassen. Die jeweils aktuelle Fassung ist unter www.promnight.at/datenschutz abrufbar. Wir empfehlen, diese Datenschutzerklärung regelmäßig zu prüfen. Eine gesonderte Benachrichtigung über Änderungen erfolgt nicht, sofern dies nicht gesetzlich vorgeschrieben ist.

Bono & Partner GmbH · Rosenberggürtel 34a · AT-8010 Graz · Stand: April 2026