Zum Inhalt springen
Passavo
Menü

Datenschutzerklärung

Diese Erklärung legt dar, welche personenbezogenen Daten über Passavo verarbeitet werden, wofür, auf welcher gesetzlichen Grundlage und wie lange. Sie ist zum Lesen geschrieben: wo wir etwas versprechen, steht eine Frist oder ein Name dabei.

Fassung vom 24. September 2026

1. Wer wir sind

Passavo ist ein Dienst von Fades Management EOOD mit Sitz in Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije. Unsere Anschrift für die Kommunikation ist Bansko, Bulgarije.

Unternehmensnummer: 208607050. Umsatzsteuer-Identifikationsnummer: BG208607050.

Für alles, was mit personenbezogenen Daten zu tun hat, schreiben Sie an info@fades.tech. Sie bekommen Antwort von einem Menschen, nicht von einem Formular.

Wir haben keinen Datenschutzbeauftragten benannt: für ein Unternehmen unserer Größe und mit dieser Art von Verarbeitungen ist das nicht verpflichtend (Art. 37 DSGVO). Die Adresse oben ist die direkte Anlaufstelle.

2. Zwei Rollen: Verantwortlicher und Auftragsverarbeiter

Nach der DSGVO tragen wir gleichzeitig zwei Hüte, und für Sie macht es einen Unterschied, welcher der beiden.

  • Wir sind VERANTWORTLICHER für die Daten unserer eigenen Kunden: die Organisation, die ein Abonnement abschließt, die Personen, die sich in ihrem Namen anmelden, die Rechnungsstellung, den Supportverkehr und den Besuch dieser Website. Dort bestimmen wir selbst Zweck und Mittel. Für diesen Teil ist diese Erklärung die ganze Geschichte.
  • Wir sind AUFTRAGSVERARBEITER für die Daten von Besuchern und Käufern: Name, E-Mail-Adresse, Bestellungen, Tickets, Scans an der Tür und Nummern von Sozialtarif-Pässen. Diese Daten gehören der Organisation, die die Veranstaltung durchführt; sie bestimmt, warum sie erhoben werden und wie lange sie gespeichert bleiben. Wir verarbeiten sie ausschließlich in ihrem Auftrag, nach dem Auftragsverarbeitungsvertrag.

Praktisch: Kaufen Sie ein Ticket, dann ist der Veranstalter dieser Veranstaltung Ihre Anlaufstelle für Auskunft oder Löschung, und nicht wir. Landen Sie trotzdem zuerst bei uns, bringen wir Ihre Anfrage zu ihm — wir lassen Sie nicht im Kreis laufen.

3. Welche Daten wir verarbeiten

Von einem Kunden (der Organisation und ihren Mitarbeitenden):

  • Name, E-Mail-Adresse, Telefonnummer und die Sprache, in der Sie arbeiten;
  • Name, Adresse, Land und Umsatzsteuer-Identifikationsnummer der Organisation;
  • Zugangsdaten: Ihr Passwort ist gehasht gespeichert und für uns nicht lesbar;
  • Rechnungsdaten und der Zahlungsstatus Ihres Abonnements;
  • was Sie im System tun, soweit es protokolliert wird: Anmeldungen, Änderungen an Preisen und Tickets, und Verkäufe an der Kasse.

Von einem Besucher oder Käufer (im Auftrag der Organisation):

  • Name und E-Mail-Adresse, und was die Organisation selbst noch zum Bestellformular hinzufügt;
  • die Bestellung: welche Tickets, welches Zeitfenster, der Betrag und der Zahlungsstatus;
  • das Ticket selbst und der Zeitpunkt, zu dem es an der Tür gescannt wurde;
  • die Nummer eines Sozialtarif-Passes, wenn ein solcher verwendet wird.

Technisch:

  • die IP-Adresse und der Zeitpunkt einer Anfrage, in den Serverlogs;
  • Fehlermeldungen, mit den Daten, die nötig sind, um den Fehler beheben zu können.

Zahlungsdaten verarbeiten wir NICHT. Kartennummern, Kontonummern und alles, was zu einer Zahlung gehört, gehen direkt an den Zahlungsanbieter, den die Organisation selbst angebunden hat. Wir sehen nur, ob eine Zahlung geklappt hat und um welchen Betrag es ging.

4. Wofür wir sie verarbeiten, und auf welcher Grundlage

Jede Verarbeitung hat einen Zweck und eine Rechtsgrundlage aus Artikel 6 DSGVO. Nachstehend stehen sie nebeneinander.

  • Ihr Abonnement bereitstellen, Ihr Konto verwalten und Ihre Fragen beantworten: erforderlich für die Erfüllung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO).
  • Bestellungen, Tickets und Scans für eine Organisation verarbeiten: erforderlich für die Erfüllung des Vertrags zwischen dieser Organisation und ihrem Besucher; wir tun das als Auftragsverarbeiter, in ihrem Auftrag.
  • Rechnungsstellung und Führung unserer Buchhaltung: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO).
  • Das Kassenjournal für deutsche Kunden signiert aufbewahren: rechtliche Verpflichtung aus der deutschen Kassensicherungsverordnung (KassenSichV).
  • Die Plattform absichern, Missbrauch und Betrug verhindern, Logs führen und Störungen untersuchen: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Unser Interesse ist ein System, das weiterläuft und nicht geknackt wird; wir wägen das gegen Ihre Privatsphäre ab, indem wir nicht mehr protokollieren als nötig und Logs kurz aufbewahren.
  • Ihr Ticket als Karte in Apple Wallet oder Google Wallet ablegen: nur wenn Sie selbst auf diese Schaltfläche drücken (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung).
  • Sie über Änderungen am Dienst selbst auf dem Laufenden halten: berechtigtes Interesse. Werbliche E-Mails senden wir nur mit Einwilligung, und jede E-Mail hat einen Abmeldelink.

Wir verkaufen Ihre Daten an niemanden, und wir nutzen sie nicht, um Profile zu bilden oder automatisierte Entscheidungen über Sie zu treffen.

5. Wie lange wir sie aufbewahren

Eine Aufbewahrungsfrist sollte einen Grund haben. Nachstehend steht jedes Mal einer dabei.

  • Rechnungen und Buchhaltungsunterlagen: 10 Jahre. Das ist die Frist aus dem bulgarischen Buchführungsgesetz, das auf uns anwendbar ist. Für eine Organisation, die in Belgien buchführungspflichtig ist, gelten für ihre eigenen Unterlagen 7 Jahre.
  • Bestellungen, Tickets und Scans einer Organisation: solange diese Organisation Kundin ist, zuzüglich der Frist, die sie selbst in ihrer eigenen Datenschutzerklärung angibt. Das bestimmt sie, nicht wir. Kündigt sie, gilt die Regel darunter.
  • Daten einer Organisation nach dem Ende des Abonnements: 30 Tage zum Exportieren, danach löschen wir sie. Was wir gesetzlich aufbewahren müssen (die Rechnungen), bleibt bestehen, bis die buchhalterische Frist abläuft.
  • Ein Konto, das stillgelegt wird: 30 Tage, damit ein Versehen noch zu korrigieren ist.
  • Serverlogs und Fehlermeldungen: 90 Tage.
  • Supportnachrichten: 2 Jahre, damit wir einen alten Vorgang noch nachschlagen können, wenn dieselbe Frage wiederkommt.

Nach Ablauf werden Daten gelöscht oder unkenntlich gemacht. Unkenntlich machen heißt bei uns, dass das, was übrig bleibt — zum Beispiel die Zahl der pro Abend verkauften Tickets — keiner Person mehr zuzuordnen ist.

6. Mit wem wir Daten teilen

Wir setzen Dienstleister ein, die in unserem Auftrag Daten verarbeiten. Mit jedem von ihnen ist ein Auftragsverarbeitungsvertrag geschlossen. Das ist die vollständige Liste:

  • Contabo GmbH (DE) — Server und Back-ups, in einem Rechenzentrum in Deutschland
  • Wattify B.V. (BE) — der Versand und der Empfang unserer E-Mail
  • Mollie B.V. (NL) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Stripe Payments Europe Ltd. (IE) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Payconiq International S.A. (LU) — Zahlungen von Besuchern, direkt auf das Konto der Organisation (nur soweit dies zutrifft)
  • Apple Inc. (US) — das Ticket als Karte in Apple Wallet (nur soweit dies zutrifft)
  • Google Ireland Ltd. (IE) — das Ticket als Karte in Google Wallet (nur soweit dies zutrifft)
  • publiq vzw (BE) — der Sozialtarif: Prüfung der Passnummer und Erfassung des Verkaufs (nur soweit dies zutrifft)
  • fiskaly GmbH (DE) — die gesetzlich vorgeschriebene Signatur unter dem Kassenjournal für deutsche Kunden (nur soweit dies zutrifft)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — die Verbreitung und die Updates der Scan-App (nur soweit dies zutrifft)

Darüber hinaus geben wir Daten weiter, wenn das Gesetz uns dazu verpflichtet: an eine Finanzverwaltung, eine Aufsichtsbehörde oder ein Gericht. Das geschieht nicht heimlich — wir informieren Sie, es sei denn, es ist uns ausdrücklich untersagt.

Sonst teilt niemand mit. Wir verkaufen keine Daten und geben sie nicht an Werbetreibende oder Datenhändler weiter.

7. Übermittlung außerhalb des Europäischen Wirtschaftsraums

Unsere Server stehen in der Europäischen Union, und die Daten bleiben dort. An drei Stellen kann es dennoch zu einer Übermittlung außerhalb des EWR kommen, und jedes Mal nur, wenn Sie oder die Organisation sich dafür entscheiden.

  • Legen Sie ein Ticket als Karte in Apple Wallet ab, läuft das über Apple Inc. (Vereinigte Staaten). Apple ist unter dem EU-US Data Privacy Framework zertifiziert, dem Angemessenheitsbeschluss der Europäischen Kommission.
  • Legen Sie ein Ticket in Google Wallet ab, läuft das über Google Ireland Ltd. (Irland), das sich für einen Teil seiner Verarbeitungen auf die Standardvertragsklauseln der Europäischen Kommission stützt.
  • Nutzt eine Organisation Stripe als Zahlungsanbieter, läuft das über Stripe Payments Europe Ltd. (Irland), mit Übermittlung in die Vereinigten Staaten unter dem EU-US Data Privacy Framework.

Die Scan-App verbreiten wir über den App Store und Google Play. Was diese Stores über einen Download festhalten, geschieht in ihrer eigenen Verantwortung und nicht in unserem Auftrag.

Möchten Sie die Standardvertragsklauseln einsehen, die wir mit einem Auftragsverarbeiter geschlossen haben, schreiben Sie an info@fades.tech.

8. Ihre Rechte

Die DSGVO gibt Ihnen eine Reihe von Rechten. Sie gelten alle, und Sie müssen dafür keinen Grund angeben.

  • AUSKUNFT: erfahren, welche Daten wir von Ihnen haben, und eine Kopie davon bekommen.
  • BERICHTIGUNG: etwas richtigstellen lassen, das nicht stimmt.
  • LÖSCHUNG: Ihre Daten löschen lassen, außer dem, was wir gesetzlich aufbewahren müssen.
  • EINSCHRÄNKUNG: die Verarbeitung vorübergehend anhalten lassen, zum Beispiel solange eine Beanstandung läuft.
  • DATENÜBERTRAGBARKEIT: Ihre Daten in einem gängigen Dateiformat bekommen, um sie anderswo zu nutzen.
  • WIDERSPRUCH: einer Verarbeitung widersprechen, die sich auf unser berechtigtes Interesse stützt.
  • EINWILLIGUNG WIDERRUFEN: wo wir uns auf eine Einwilligung stützen, dürfen Sie diese jederzeit widerrufen. Was davor geschah, bleibt rechtmäßig.

Schreiben Sie an info@fades.tech. Wir antworten innerhalb eines Monats; ist Ihre Anfrage kompliziert, dürfen wir diese Frist um zwei Monate verlängern und sagen das vorher. Um zu vermeiden, dass wir Daten an die falsche Person geben, können wir Sie bitten, sich auszuweisen — nie mehr, als dafür nötig ist.

Geht es um Daten, die wir als AUFTRAGSVERARBEITER für eine Organisation führen — Ihr Ticket, Ihre Bestellung, Ihr Scan — dann leiten wir Ihre Anfrage an diese Organisation weiter, denn sie entscheidet darüber. Wir lassen Sie wissen, an wen.

9. Eine Beschwerde einreichen

Sind Sie nicht zufrieden damit, wie wir mit Ihren Daten umgehen, sagen Sie es uns zuerst: die meisten Dinge sind schneller in Ordnung gebracht, als ein Verfahren dauert.

Sie können auch direkt Beschwerde bei einer Aufsichtsbehörde einreichen, und dieses Recht besteht unabhängig davon, was wir davon halten (Art. 77 DSGVO).

  • Unsere federführende Aufsichtsbehörde, weil unsere Hauptniederlassung in Bulgarien liegt: Комисия за защита на личните данни (KZLD) — Commission for Personal Data Protection, https://www.cpdp.bg
  • Wohnen Sie in Belgien, können Sie sich auch dorthin wenden: Gegevensbeschermingsautoriteit (GBA), https://www.gegevensbeschermingsautoriteit.be

Wohnen Sie in einem anderen Mitgliedstaat, dürfen Sie sich an die Aufsichtsbehörde Ihres Landes wenden.

10. Cookies

Wir verwenden ausschließlich funktionale Cookies. Auf dieser Website steht kein einziges Analyse-, Werbe- oder Tracking-Cookie, und wir laden keine Skripte von Dritten, die Sie verfolgen könnten — auch die Schriftarten liegen auf unserem eigenen Server.

  • Ein Sitzungscookie, damit Sie angemeldet bleiben und Ihr Warenkorb zwischen zwei Seiten nicht verschwindet.
  • Ein Cookie mit einem CSRF-Token, das verhindert, dass eine andere Website in Ihrem Namen ein Formular absendet.
  • Bleiben Sie angemeldet, gibt es dafür ein eigenes Cookie, das beim Abmelden verschwindet.

Ihre Sprachwahl speichern wir nicht in einem Cookie: sie steht in der Adresse der Seite selbst. Dadurch ist ein Link immer in der Sprache teilbar, in der Sie ihn kopiert haben.

Für funktionale Cookies ist keine Einwilligung nötig, und deshalb gibt es auch kein Cookie-Banner. Das ist keine Vergesslichkeit.

11. Sicherheit

Was wir konkret tun:

  • der gesamte Verkehr zur und von der Plattform läuft über HTTPS;
  • Passwörter sind gehasht, und sensible Daten wie die Schlüssel eines Zahlungsanbieters liegen verschlüsselt in der Datenbank;
  • wer was sehen darf, wird je Rolle bestimmt, und jede Abfrage ist an die Organisation gebunden, zu der Sie gehören;
  • das Kassenjournal ist append-only: ein gebuchter Verkauf lässt sich nachträglich nicht mehr ändern oder entfernen, sondern nur mit einer neuen Zeile richtigstellen;
  • es gibt tägliche Back-ups, und wir testen, ob sie sich zurückspielen lassen;
  • Updates des Systems und der Komponenten, auf denen es läuft, verfolgen wir mit.

Kein System ist unknackbar. Geht mit personenbezogenen Daten doch etwas schief, informieren wir die betroffene Organisation innerhalb von 48 Stunden, nachdem wir es festgestellt haben, und die Aufsichtsbehörde innerhalb der gesetzlichen Frist.

12. Änderungen dieser Erklärung

Ändert sich der Dienst, ändert sich dieser Text mit. Das Versionsdatum oben sagt, welche Fassung Sie lesen.

Ist die Änderung für Sie wichtig — ein neuer Auftragsverarbeiter, eine längere Aufbewahrungsfrist, ein neuer Zweck — dann teilen wir das den Organisationen, die Kunden sind, vorab per E-Mail mit. Kleine Verbesserungen an der Formulierung nehmen wir ohne Ankündigung vor.

Ältere Fassungen bewahren wir auf, damit Sie nachschlagen können, was zu dem Zeitpunkt galt, an dem Sie zugestimmt haben. Fordern Sie sie über info@fades.tech an.

Fragen zu diesem Text? Schreiben Sie uns an info@passavo.eu